Федеральный закон № 63-ФЗ «Об электронной подписи» регулирует использование электронной подписи, а корневые сертификаты АТС обеспечивают техническое доверие к соответствующей цепочке выдачи. Получайте файл только в официальных материалах АО «АТС», затем сверяйте издателя, назначение, серийный номер, срок действия и отпечаток. При плановой замене обновляйте все затронутые рабочие места и серверы.
Коротко о главном
- Корневой сертификат подтверждает доверие к удостоверяющему центру, но не заменяет личный сертификат электронной подписи.
- Устанавливать нужно сертификат, опубликованный для конкретного сервиса, среды или процесса электронного документооборота.
- До установки проверяют субъект, издателя, назначение, серийный номер, срок действия и отпечаток.
- Плановая смена корневого сертификата требует обновления доверенных хранилищ на задействованных рабочих местах и серверах.
- Ошибка «недоверенный издатель» часто связана с отсутствием корневого или промежуточного сертификата, а не с неисправностью электронной подписи.
- Сертификат криптосервера, пользовательский сертификат и корневой сертификат выполняют разные задачи.
Что такое корневой сертификат АТС и зачем он нужен
Корневой сертификат представляет собой сертификат открытого ключа удостоверяющего центра, которому информационная система доверяет при проверке других сертификатов. В инфраструктуре АО «АТС» он может участвовать в проверке электронных подписей, защищённых соединений, сертификатов пользователей, серверов или криптографических сервисов.
Устанавливать такой сертификат всем пользователям в России не требуется. Он нужен на тех рабочих местах и в тех информационных системах, которые обращаются к сервисам АО «АТС» и используют соответствующую цепочку доверия, в том числе в операционных процессах оптового рынка электрической энергии и мощности.
Роль корневого сертификата в цепочке доверия
- Выпуск сертификата. Удостоверяющий центр выпускает пользовательский, промежуточный или сервисный сертификат для предусмотренной инфраструктурой задачи.
- Определение издателя. Программа устанавливает, кто выдал проверяемый сертификат и можно ли доверять его электронной подписи.
- Построение цепочки. Проверка проходит от пользовательского или серверного сертификата через промежуточные сертификаты к доверенному корневому центру.
- Проверка реквизитов. Система оценивает сроки действия, назначение сертификатов, целостность цепочки и другие доступные сведения о статусе.
- Получение результата. Если нужного элемента нет, он недействителен или размещён в недоступном приложению хранилище, программа сообщает об ошибке доверия либо не может проверить подпись или соединение.
Корневой сертификат не гарантирует безопасность всей системы. Он участвует в построении доверенной цепочки и помогает программе проверить, кем выдан сертификат, используемый для подписи, идентификации или защищённого обмена данными.
Чем корневой сертификат отличается от сертификата электронной подписи
| Параметр | Корневой сертификат | Личный сертификат электронной подписи |
|---|---|---|
| Кому принадлежит | Удостоверяющему центру или иному доверенному элементу инфраструктуры | Физическому лицу, действующему от своего имени либо от имени организации при наличии соответствующих полномочий |
| Для чего применяется | Для построения и проверки цепочки сертификатов | Для идентификации владельца и проверки созданной им электронной подписи |
| Где находится | В системном или прикладном хранилище доверенных сертификатов | В хранилище сертификатов, а связанный закрытый ключ находится в контейнере или на предусмотренном носителе |
| Можно ли подписать документ | Нет | Да, если владельцу доступен соответствующий закрытый ключ и программное обеспечение поддерживает нужную операцию |
| Что происходит после окончания срока | Программа может перестать строить действующую цепочку для новых операций, однако последствия зависят от правил проверки и назначения инфраструктуры | Владелец не должен использовать истёкший сертификат для создания новых подписей |
| Кто выпускает и публикует | Соответствующий удостоверяющий центр публикует сертификат и сведения о его назначении | Удостоверяющий центр выдаёт сертификат владельцу по установленной процедуре |
Где безопасно получить актуальный корневой сертификат УЦ АО «АТС»
Основным источником служит официальный раздел АО «АТС», посвящённый удостоверяющему центру и сертификатам открытых ключей. При плановой смене следует использовать файл и реквизиты из официального информационного сообщения, предназначенного для участников электронного документооборота.
Организация вправе разместить проверенную копию во внутренней базе знаний или на корпоративном портале. Администратор должен указать источник, назначение, отпечаток и другие реквизиты, по которым сотрудники смогут проверить актуальность сертификата. Если сведения расходятся, нужно запросить разъяснение через официальный канал технической поддержки АО «АТС» или у ответственного подразделения организации.
Одинаковое имя файла ничего не доказывает. Переименованный, устаревший или предназначенный для тестовой среды сертификат может выглядеть так же, как актуальный файл для продуктивного сервиса, поэтому решение об установке принимают по содержимому сертификата и официальному уведомлению.
Как проверить сертификат перед установкой
- Определите источник. Убедитесь, что файл получен из официального раздела АО «АТС», официального сообщения о замене либо из внутреннего ресурса, где администратор зафиксировал происхождение файла.
- Откройте свойства. Просмотрите сертификат штатными средствами операционной системы или используемого криптографического программного обеспечения, не импортируя его автоматически.
- Сверьте субъект и издателя. Наименование должно соответствовать реквизитам, опубликованным для нужной инфраструктуры.
- Проверьте назначение. Установите, относится ли файл к доверенному корневому центру, промежуточному центру, криптосерверу или другому сервисному узлу.
- Сравните идентификаторы. Сопоставьте серийный номер и отпечаток с официальным сообщением. Сравнивать отпечаток нужно полностью, а не по нескольким первым или последним символам.
- Оцените период действия. Проверьте дату начала и окончания действия, а также информацию о переходе со старой цепочки на новую.
- Проверьте алгоритм подписи. Он должен совпадать с данными официальной публикации и поддерживаться применяемым программным обеспечением.
Какие реквизиты нужно сверить
- субъект и издателя сертификата;
- назначение и допустимые варианты использования;
- начало и окончание срока действия сертификата;
- серийный номер;
- алгоритм подписи;
- полный отпечаток сертификата;
- сведения о замене или прекращении использования предыдущего сертификата.
Статус конкретного файла нельзя определять только по словам «корневой» или «АТС» в названии. Публикация может относиться к квалифицированной либо неквалифицированной инфраструктуре, к промежуточному центру или сервисному сертификату. Назначение подтверждают реквизиты и официальное сообщение УЦ АО «АТС».
Почему нельзя ориентироваться только на название файла
Файл легко переименовать при отправке по электронной почте или сохранении во внутренней системе. Похожие названия встречаются у разных выпусков, а старая копия может остаться в папке загрузок после очередного обновления.
Отдельно проверяйте среду использования. Сертификат для тестового контура не всегда подходит продуктивной системе, а сертификат криптосервера не становится корневым сертификатом удостоверяющего центра только из-за размещения в одном разделе.
Как установить корневой сертификат АТС
Порядок установки зависит от операционной системы, типа хранилища, криптографического программного обеспечения и требований конкретного сервиса. До импорта выясните, какое хранилище использует приложение: системное, пользовательское или собственное прикладное.
Установка в системное хранилище сертификатов Windows
- Откройте файл. Сначала повторно просмотрите издателя, назначение, срок действия, серийный номер и отпечаток.
- Запустите импорт. Выберите хранилище доверенных корневых центров сертификации только тогда, когда такое размещение предусмотрено официальной инструкцией АО «АТС».
- Укажите область установки. Хранилище текущего пользователя действует для его учётной записи, а хранилище компьютера используют системные службы и другие учётные записи в пределах настроенной политики.
- Завершите импорт. Проверьте сообщение системы и убедитесь, что сертификат появился в выбранном разделе.
- Перезапустите компонент. Закройте и снова откройте браузер, программу электронного документооборота или криптографический сервис, если он не перечитывает хранилище автоматически.
- Проверьте результат. Повторите вход в сервис, проверку электронной подписи или установление защищённого соединения.
Административные права нужны не во всех случаях. Требование зависит от того, устанавливается сертификат для текущего пользователя или для всего компьютера, а также от политик безопасности организации. Централизованное управление рабочими местами может блокировать ручной импорт.
Установка на сервере или в корпоративной системе
Системный администратор сначала составляет перечень компонентов, которые используют соответствующую цепочку: серверы приложений, терминальные серверы, рабочие места, интеграционные модули, резервные узлы и автоматизированные процессы. Проверка одного компьютера не подтверждает, что вся инфраструктура обновлена.
- Определите, использует программа системное или отдельное прикладное хранилище сертификатов.
- Проверьте наличие промежуточных сертификатов, необходимых для построения полной цепочки.
- Сопоставьте конфигурацию продуктивной и тестовой среды, не перенося файлы между ними без проверки назначения.
- Обновите резервные рабочие места и процессы, которые запускаются от отдельных служебных учётных записей.
- Зафиксируйте источник, отпечаток, серийный номер и место установки во внутреннем журнале изменений.
Что проверить после установки
- сертификат отображается в требуемом хранилище;
- период его действия охватывает текущую дату;
- цепочка строится без предупреждения о недоверенном издателе;
- приложение обращается к тому хранилищу, куда импортирован файл;
- сервис АО «АТС» открывается без прежней ошибки, если она была связана с цепочкой доверия;
- проверка электронной подписи завершается корректно.
А что делать, если импорт завершился успешно, но ошибка осталась? Проверить промежуточные сертификаты, учётную запись процесса и локальное хранилище приложения. Успешный импорт подтверждает только добавление файла, но не доказывает, что нужная программа использует его при построении цепочки.
Плановая смена корневого сертификата: что делать организации
Плановая смена сертификата отличается от первоначальной установки тем, что некоторое время в инфраструктуре могут использоваться разные цепочки. Новые пользовательские или серверные сертификаты уже выпускаются от нового центра, тогда как ранее созданные документы и действующие компоненты ещё связаны с прежней конфигурацией.
Неравномерное обновление создаёт характерную проблему: на одном рабочем месте подпись проверяется, на другом появляется ошибка доверия, а автоматический процесс продолжает использовать устаревшее хранилище. Причину нужно искать по конкретной цепочке, учётной записи и конфигурации приложения.