Где хранятся сертификаты электронной подписи на компьютере и как их найти

«Подпись есть, а где она лежит — непонятно». Вопрос кажется простым, пока не выясняется, что искать нужно сразу три разные вещи, и лежат они в разных местах. Разбираем, где Windows держит сертификаты, где криптопровайдер хранит ключи и как всё это увидеть глазами.

Что именно вы ищете: три разные сущности

Половина неудачных поисков начинается с того, что человек ищет «файл подписи», а такого файла в привычном смысле нет.
ЧтоГде лежитЧем открыть
Сертификат — открытая частьСистемное хранилище Windows, раздел «Личное»certmgr.msc, КриптоПро
Ключевой контейнер — закрытый ключТокен, флешка или реестр WindowsТолько КриптоПро
Носитель (токен)Физически в USB-портуПанель управления носителя
Сертификат можно скопировать и переслать — он открытый. Закрытый ключ обычным способом не увидеть и не скопировать: доступ к нему даёт только криптопровайдер.

Ключевой контейнер КриптоПро: что это и чем отличается от сертификата

Когда программа просит «выбрать ключевой контейнер», речь не о сертификате. Контейнер — это набор файлов с закрытым ключом, а сертификат — открытая часть, подтверждающая, кому этот ключ принадлежит. Работают они всегда в паре, но хранятся раздельно.
  • Контейнер на токене или флешке — папка вида xxxxxx.000 с шестью файлами: header.key, name.key, primary.key, masks.key, primary2.key, masks2.key. Удалять или переименовывать их по одному нельзя — контейнер перестанет читаться.
  • Контейнер в реестре — те же данные, записанные в ветку CryptoPro текущего пользователя. Так контейнер оказывается на компьютере после копирования с носителя.
  • Сертификат — файл .cer или .crt, он же запись в системном хранилище «Личное».
Отсюда типичная ситуация: сертификат в системе виден, а подписать не получается — значит установлена только открытая часть без привязки к контейнеру. Лечится повторной установкой сертификата через КриптоПро с носителя, где лежит контейнер.

Как найти сертификат электронной подписи на компьютере

Самый короткий путь — системная оснастка, она есть в любой Windows.
  1. Нажмите Win + R, введите certmgr.msc и нажмите Enter.
  2. Откройте раздел «Личное» → «Сертификаты». Здесь лежат сертификаты текущего пользователя.
  3. Двойной клик по сертификату открывает свойства: владелец, издатель, срок действия, назначение.
  4. Вкладка «Путь сертификации» показывает цепочку доверия — по ней видно, всё ли в порядке с корневыми сертификатами.
Если сертификатов много и нужен конкретный, ориентируйтесь по колонке «Кому выдан» и сроку действия. Как читать поля — в статье про сертификат ключа проверки.
Владимир Аникеев
Мнение эксперта
Владимир Аникеев
Специалист отдела технической поддержки
Частая путаница: человек открывает certmgr под своей учётной записью и не находит сертификат, потому что тот установлен для другого пользователя или в хранилище компьютера, а не пользователя. Проверьте оба: certmgr.msc — это хранилище текущего пользователя, а хранилище компьютера открывается через consoles mmc с оснасткой «Сертификаты» для учётной записи компьютера. На рабочих местах с несколькими пользователями это причина половины обращений.

Как посмотреть установленные сертификаты в КриптоПро

Этот путь удобнее, когда нужно понять связку «сертификат — контейнер».
  1. Откройте «Пуск» → «Панель управления» → «КриптоПро CSP».
  2. Вкладка «Сервис»«Просмотреть сертификаты в контейнере».
  3. Нажмите «Обзор» — увидите список контейнеров на всех подключённых носителях и в реестре.
  4. Выберите контейнер: программа покажет, какой сертификат ему соответствует, и предложит установить его в хранилище.
Кнопка «Протестировать» на той же вкладке проверяет контейнер целиком: читается ли он, верен ли ПИН, не повреждены ли файлы.

Где физически лежат файлы

Иногда нужен не список в интерфейсе, а конкретный путь.
  • Сертификаты пользователя в Windows — в профиле пользователя, по пути вида %APPDATA%\Microsoft\SystemCertificates\My\Certificates. Файлы там лежат без расширений и именуются отпечатками, читать их напрямую смысла нет.
  • Контейнеры в реестре — ветка HKEY_LOCAL_MACHINE\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, а в 64-разрядной Windows — та же ветка внутри Wow6432Node. {SID} — идентификатор вашей учётной записи.
  • Директория КриптоПро — сама программа обычно устанавливается в C:\Program Files\Crypto Pro\CSP. Там лежат исполняемые файлы и утилиты, а не ключи.
  • Контейнеры на съёмном носителе — папки вида xxxxxx.000 в корне флешки.
Предупреждение от бывалого: редактировать реестр вручную, чтобы «перенести подпись», не нужно. Для этого есть штатное копирование контейнера — порядок описан в статье про копирование ЭЦП.

Как получить файл сертификата .cer

Файл сертификата нужен, когда его просит контрагент или информационная система.
  1. Откройте certmgr.msc → «Личное» → «Сертификаты».
  2. Правой кнопкой по нужному сертификату → «Все задачи» → «Экспорт».
  3. Выберите «Нет, не экспортировать закрытый ключ».
  4. Формат — DER или Base-64, укажите имя файла и сохраните .cer.
Такой файл безопасно передавать: подписывать им нельзя, только проверять подпись.
Не нашли подпись, потому что её срок вышел? Оформить электронную подпись — выпустим и настроим рабочее место.

Как увидеть токен в системе

Если контейнеров не видно вовсе, проблема часто не в подписи, а в том, что система не видит носитель.
  • Панель управления носителя — «Панель управления Рутокен» или «Единый Клиент JaCarta». Носитель должен отображаться в списке подключённых.
  • КриптоПро CSP → вкладка «Оборудование» → «Настроить считыватели»: там видно, какие считыватели зарегистрированы.
  • Диспетчер устройств Windows — токен отображается в разделе смарт-карт или USB-устройств.
Не видно нигде — ставьте драйверы носителя. Заводские ПИН-коды, которые понадобятся при первом обращении, собраны в статье про стандартные ПИН-коды.

Linux и macOS

В Linux сертификаты и контейнеры смотрят утилитой csptest из состава КриптоПро — она лежит в каталоге установки провайдера и выводит список контейнеров и сертификатов в консоли. Для macOS порядок отличается набором утилит, но логика та же: сертификаты в системном хранилище, контейнеры — в ведении криптопровайдера. Разбор — в статье про электронную подпись на MacOS.
Елена Григорьева
Мнение эксперта
Елена Григорьева
Специалист удостоверяющего центра
Прежде чем искать подпись по папкам, задайте себе вопрос: а где она вообще выдавалась и на что записывалась. Если сертификат получали в налоговой на токен, на компьютере его может не быть вовсе — он живёт на носителе и появляется в системе только при подключении. Искать в этом случае нужно не файл, а флешку в ящике стола.

Часто задаваемые вопросы

Где хранятся сертификаты электронной подписи на компьютере?
Открытая часть — в системном хранилище Windows, раздел «Личное»; открывается через certmgr.msc. Закрытый ключ — в ключевом контейнере на токене, флешке или в ветке реестра CryptoPro.
Как найти сертификат электронной подписи?
Win + R → certmgr.msc → «Личное» → «Сертификаты». Либо через «КриптоПро CSP» → «Сервис» → «Просмотреть сертификаты в контейнере» — так видно ещё и связку с контейнером.
Где лежат сертификаты в Windows 10 и 11?
Там же, где и в предыдущих версиях: в профиле пользователя по пути вида %APPDATA%\Microsoft\SystemCertificates\My\Certificates. Смотреть их удобнее через certmgr.msc, а не в проводнике.
Где находится директория КриптоПро?
Обычно C:\Program Files\Crypto Pro\CSP. Там находятся программные файлы и утилиты провайдера, ключи в этой папке не хранятся.
Как получить файл сертификата .cer?
Экспортом из certmgr.msc: «Все задачи» → «Экспорт» → «Нет, не экспортировать закрытый ключ» → формат DER или Base-64.
Почему компьютер не видит токен?
Чаще всего не установлены драйверы носителя. Проверьте его в панели управления Рутокен или Единый Клиент JaCarta, а также на вкладке «Оборудование» в КриптоПро CSP.
Можно ли найти подпись, если носитель не подключён?
Нет, если ключ хранится на токене: в системе он появляется только при подключении носителя. В хранилище может остаться установленный сертификат, но подписать им без ключа не получится.