Как установить личный сертификат КриптоПро для «Честного знака»

Как установить личный сертификат КриптоПро для входа в «Честный знак»: цепочка доверия, контейнер, хранилище и проверка результата. Дочитайте до конца.

Разберём, как установить личный сертификат из контейнера КриптоПро CSP в Windows, проверить цепочку доверия и понять, готов ли компьютер к входу в «Честный знак». Инструкция подходит, когда УКЭП уже выпущена и ключевой контейнер доступен программе.

В материалах по теме часто смешивают личный, корневой и промежуточный сертификаты. Здесь у каждого вида будет своё хранилище, а у личного сертификата — основной и запасной путь установки. Поэтому дочитайте статью до конца.

Что подготовить перед установкой

Сначала отделите выпуск подписи от её установки на компьютер. Если УКЭП ещё нет, начните с инструкции о том, как получить электронную подпись. Для директора или ИП порядок выдачи отличается и отдельно разобран в материале про электронную подпись в ФНС.

Для этого маршрута нужны Windows, установленный КриптоПро CSP, драйвер носителя и подключённый токен либо другой доступный контейнер закрытого ключа. Проверьте срок сертификата и лицензию программы, но не переписывайте номер версии и параметры со старого скриншота: используйте сведения своего рабочего места и требования, действующие для вашей УКЭП.

Граница инструкции

Локальная установка не добавляет сотруднику полномочия организации. Сотруднику может понадобиться личная УКЭП физлица и машиночитаемая доверенность; роли подробно объяснены в статьях об электронной подписи для селлера и о МЧД для селлера.

Что у вас есть Какой путь использовать Что получите и чем платите
Личный сертификат в контейнере токена КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере» Сертификат связывается с закрытым ключом; токен должен быть подключён
Файл сертификата .cer без ключа Открыть файл и запустить мастер импорта Можно построить цепочку доверия; одним файлом личной подписью не подписать
Сертификаты центра сертификации Установить каждый в хранилище по его роли Система сможет проверить цепочку; неверное доверенное хранилище создаёт риск доверия не тому сертификату

Эта инструкция подходит для установки на компьютер текущего пользователя Windows. Если настройка выполняется для всех пользователей на управляемом рабочем месте, область «Локальный компьютер» и права должен определить администратор. Для macOS, Linux, облачной подписи и удалённого рабочего стола нужен отдельный маршрут.

Как установить сертификаты цепочки доверия

Не скачивайте произвольный «корневой сертификат» из чужой статьи. Получите действующие файлы у Минцифры, удостоверяющего центра или из его официальной инструкции и сначала проверьте издателя, назначение и срок. Корневой и промежуточный сертификаты выполняют разные роли; отличия от личной УКЭП поясняет сравнение видов электронной подписи.

Откройте проверенный файл сертификата. Windows может показать предупреждение для файла из интернета. Сверьте источник и имя файла, затем нажмите «Открыть». Само предупреждение не подтверждает ни безопасность, ни опасность файла.

Предупреждение Windows перед открытием файла сертификата
Открывайте файл только после проверки официального источника.

В окне сведений нажмите «Установить сертификат». Если на вкладке «Путь сертификации» уже видна полная доверенная цепочка без ошибок, повторный импорт может не понадобиться.

Окно сертификата с кнопкой «Установить сертификат»
Кнопка запускает штатный мастер импорта Windows.

Для обычного рабочего места выберите «Текущий пользователь» и нажмите «Далее». Такой выбор ограничивает изменение вашей учётной записью Windows и не требует без необходимости настраивать сертификаты для всех пользователей компьютера.

Мастер импорта сертификатов с выбором текущего пользователя
В этой инструкции используется область текущего пользователя.

Выберите ручное помещение сертификата в нужное хранилище, затем нажмите «Обзор». Автоматический выбор удобен, но ручной вариант показывает, куда именно попадёт файл, и помогает не смешать разные звенья цепочки.

Мастер импорта сертификатов с ручным выбором хранилища
Ручной выбор делает результат установки проверяемым.

Корневой сертификат доверия помещают в «Доверенные корневые центры сертификации». Сертификат промежуточного центра — в «Промежуточные центры сертификации». Личный сертификат владельца должен находиться в «Личные». Ориентируйтесь на роль конкретного файла в цепочке, а не на общее слово «сертификат».

Выбор хранилища «Доверенные корневые центры сертификации»
Это хранилище выбирают только для доверенного корневого сертификата.

Проверьте название хранилища в поле мастера и нажмите «Далее». Если устанавливаете промежуточный сертификат УЦ, вернитесь к «Обзору» и выберите соответствующее промежуточное хранилище.

Подтверждение выбранного хранилища сертификата
Перед продолжением ещё раз сверьте выбранное хранилище.

На итоговом экране прочитайте параметры и нажмите «Готово». Не подтверждайте импорт, если отображается другой файл или неожиданное хранилище.

Завершение мастера импорта сертификатов
Итоговый экран — последняя проверка перед импортом.

Сообщение «Импорт успешно выполнен» подтверждает только запись сертификата в выбранное хранилище. Оно ещё не доказывает, что личный сертификат связан с закрытым ключом, браузер видит плагин, а у пользователя есть права в организации.

Сообщение «Импорт успешно выполнен»
Успешный импорт цепочки — промежуточный результат, а не финальная проверка входа.

Как установить личный сертификат из контейнера

Подключите токен и откройте КриптоПро CSP. Перейдите на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Этот путь важен: программа ищет не просто файл сертификата, а контейнер с закрытым ключом, который потребуется для подписи.

Вкладка «Сервис» КриптоПро CSP и кнопка просмотра сертификатов в контейнере
Начните с просмотра сертификатов в контейнере закрытого ключа.

Нажмите «Обзор», выберите свой контейнер и продолжите просмотр. Сверьте владельца, издателя, серийный номер и даты: похожие названия контейнеров не доказывают, что выбран нужный сертификат. Не копируйте алгоритм или имя провайдера со старых примеров.

В окне сертификата нажмите «Установить». Если КриптоПро предложит заменить уже установленный сертификат, сначала сравните серийный номер и срок; замена оправдана, когда это тот же актуальный сертификат, а не соседний контейнер.

Окно сертификата из контейнера с кнопкой «Установить»
После проверки реквизитов установите личный сертификат из контейнера.

Если кнопки «Установить» нет, откройте «Свойства» и нажмите «Установить сертификат». В мастере разрешите Windows автоматически подобрать хранилище для личного сертификата или убедитесь, что выбран раздел «Личные», затем завершите импорт.

Свойства сертификата с кнопкой «Установить сертификат»
Запасной путь запуска установки через свойства сертификата.

Маршрут проверки:

  1. Контейнер виден в КриптоПро.
  2. Личный сертификат установлен и связан с закрытым ключом.
  3. Цепочка доверия строится без ошибки.
  4. Браузер и плагин видят сертификат при проверке рабочего места.
  5. «Честный знак» показывает нужную организацию после входа.

Как проверить результат и найти причину ошибки

Откройте сертификат через контейнер ещё раз. На вкладке «Общие» должно быть сообщение о действительности, на вкладке «Путь сертификации» — полная цепочка без красного значка, а внизу окна — указание, что для сертификата есть закрытый ключ.

Что наблюдаете Вероятная граница проблемы Что проверить
Контейнер не появляется в обзоре Носитель, драйвер или доступ к контейнеру Подключение токена, его штатную утилиту, драйвер и другой USB-порт
Сертификат виден, но цепочка не строится Корневой или промежуточный сертификат Роль каждого файла, издателя и выбранное хранилище
КриптоПро видит сертификат, браузер — нет Браузерный плагин или расширение Установку, включение и перезапуск браузера; затем повторную проверку
Вход выполнен, организация недоступна Учётная запись и полномочия Реквизиты сертификата, добавление сотрудника и МЧД

Не отключайте антивирус и не добавляйте посторонние домены в доверенные узлы по совету из чужого блога. Сначала зафиксируйте точную ошибку и этап, на котором сертификат пропадает; затем сверяйте решение с официальной документацией или поддержкой.

Если подпись видна, но документ не подписывается, отделите техническую установку от правил конкретной операции. Материал о том, как подписать документ электронной подписью, объясняет форматы подписи и проверку результата.

Как перейти от сертификата к работе с маркировкой

Установленный сертификат открывает техническую возможность входа и подписи, но операции остаются в государственной системе. Порядок регистрации и проверки рабочего места описан в инструкции про личный кабинет «Честного знака». Для интеграционного сценария нужен отдельный маршрут — разбор API «Честного знака».

В SelSup сертификат нужен для получения идентификатора соединения и токена интеграции. После настройки SelSup связывает операции маркировки с товарами и заказами в одном рабочем процессе; конкретный перечень подтверждён на странице возможностей интеграции с «Честным знаком» и на странице модуля маркировки SelSup.

SelSup не выпускает и не устанавливает УКЭП за пользователя. На бесплатной демонстрации можно разобрать ваш процесс после подготовки сертификата: где остаётся обязательная подпись, какие действия доступны через интеграцию и что сотрудникам придётся проверять вручную.

Кому какой маршрут подходит

  • Устанавливайте самостоятельно, если носитель исправен, контейнер виден, у вас есть официальные сертификаты цепочки и права на изменение хранилища текущего пользователя. Путь в этом случае прозрачен: цепочка → личный сертификат → проверка → вход.
  • Обратитесь к администратору рабочего места, если сертификат нужен нескольким пользователям, политика организации запрещает менять доверенные хранилища или требуется область «Локальный компьютер».
  • Обратитесь в удостоверяющий центр, если контейнер повреждён, сертификат отозван или истёк.
  • Обратитесь в поддержку «Честного знака», если локальная проверка проходит, но кабинет отклоняет реквизиты или права.

Стоит ли выполнять всё самому? Да — для одного понятного рабочего места и действующей подписи. Частично — когда настройка компьютера ваша, а полномочия сотрудника оформляет руководитель. Передайте задачу специалисту при работе с системным хранилищем или корпоративной политикой безопасности: цена ошибки здесь — непонятная цепочка доверия на рабочем компьютере.

Частые вопросы

  • Можно ли установить только личный сертификат? Иногда он уже содержит доступную цепочку, но отсутствие нужного корневого или промежуточного сертификата проявится ошибкой проверки. Смотрите вкладку «Путь сертификации», а не устанавливайте все найденные файлы наугад.
  • Почему успешный импорт не решил проблему входа? Импорт подтверждает запись файла в хранилище. Отдельно нужны закрытый ключ, драйвер носителя, КриптоПро CSP, браузерный компонент и корректные полномочия пользователя.
  • Куда устанавливать личный сертификат? В хранилище «Личные» текущего пользователя для описанного здесь сценария. Корневой и промежуточный сертификаты в это хранилище не относятся.
  • Можно ли не делать это руками при работе с SelSup? Первичную установку УКЭП и подтверждение доступа выполняет пользователь. После неё SelSup помогает работать с интеграцией и операциями маркировки; точные шаги настройки описаны в инструкции по интеграции с «Честным знаком». На бесплатной демонстрации покажем границу автоматизации на вашем сценарии.
  • Что подготовить для поддержки? Точный текст и код ошибки, снимок экрана без секретов, версию ОС и КриптоПро, браузер, тип носителя и результат проверки цепочки. Для ошибок после подключения сервиса используйте справочник ошибок интеграций SelSup.
Каналы SelSup

Продолжайте читать и смотреть

Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.

Следующий шаг

Посмотрите, как SelSup работает на ваших задачах

Покажем, как SelSup помогает автоматизировать процессы и контролировать результат.

Больше лайфхаков для селлеров и полезных советов — в нашем телеграм-канале
Подписаться на рассылку
Присоединяйтесь к списку наших подписчиков, чтобы получать последние обновления и статьи на ваш e-mail.
Спасибо!
Ваша заявка принята. Мы свяжемся с вами в ближайшее время.