Где хранятся сертификаты электронной подписи на компьютере и как их найти
«Подпись есть, а где она лежит — непонятно». Вопрос кажется простым, пока не выясняется, что искать нужно сразу три разные вещи, и лежат они в разных местах. Разбираем, где Windows держит сертификаты, где криптопровайдер хранит ключи и как всё это увидеть глазами.
Отсюда типичная ситуация: сертификат в системе виден, а подписать не получается — значит установлена только открытая часть без привязки к контейнеру. Лечится повторной установкой сертификата через КриптоПро с носителя, где лежит контейнер.
Предупреждение от бывалого: редактировать реестр вручную, чтобы «перенести подпись», не нужно. Для этого есть штатное копирование контейнера — порядок описан в статье про копирование ЭЦП.
Не видно нигде — ставьте драйверы носителя. Заводские ПИН-коды, которые понадобятся при первом обращении, собраны в статье про стандартные ПИН-коды.
Что именно вы ищете: три разные сущности
Половина неудачных поисков начинается с того, что человек ищет «файл подписи», а такого файла в привычном смысле нет.| Что | Где лежит | Чем открыть |
|---|---|---|
| Сертификат — открытая часть | Системное хранилище Windows, раздел «Личное» | certmgr.msc, КриптоПро |
| Ключевой контейнер — закрытый ключ | Токен, флешка или реестр Windows | Только КриптоПро |
| Носитель (токен) | Физически в USB-порту | Панель управления носителя |
Сертификат можно скопировать и переслать — он открытый. Закрытый ключ обычным способом не увидеть и не скопировать: доступ к нему даёт только криптопровайдер.
Ключевой контейнер КриптоПро: что это и чем отличается от сертификата
Когда программа просит «выбрать ключевой контейнер», речь не о сертификате. Контейнер — это набор файлов с закрытым ключом, а сертификат — открытая часть, подтверждающая, кому этот ключ принадлежит. Работают они всегда в паре, но хранятся раздельно.- Контейнер на токене или флешке — папка вида xxxxxx.000 с шестью файлами: header.key, name.key, primary.key, masks.key, primary2.key, masks2.key. Удалять или переименовывать их по одному нельзя — контейнер перестанет читаться.
- Контейнер в реестре — те же данные, записанные в ветку CryptoPro текущего пользователя. Так контейнер оказывается на компьютере после копирования с носителя.
- Сертификат — файл .cer или .crt, он же запись в системном хранилище «Личное».
Как найти сертификат электронной подписи на компьютере
Самый короткий путь — системная оснастка, она есть в любой Windows.- Нажмите Win + R, введите certmgr.msc и нажмите Enter.
- Откройте раздел «Личное» → «Сертификаты». Здесь лежат сертификаты текущего пользователя.
- Двойной клик по сертификату открывает свойства: владелец, издатель, срок действия, назначение.
- Вкладка «Путь сертификации» показывает цепочку доверия — по ней видно, всё ли в порядке с корневыми сертификатами.
Мнение эксперта
Владимир Аникеев
Специалист отдела технической поддержки
Частая путаница: человек открывает certmgr под своей учётной записью и не находит сертификат, потому что тот установлен для другого пользователя или в хранилище компьютера, а не пользователя. Проверьте оба: certmgr.msc — это хранилище текущего пользователя, а хранилище компьютера открывается через consoles mmc с оснасткой «Сертификаты» для учётной записи компьютера. На рабочих местах с несколькими пользователями это причина половины обращений.
Как посмотреть установленные сертификаты в КриптоПро
Этот путь удобнее, когда нужно понять связку «сертификат — контейнер».- Откройте «Пуск» → «Панель управления» → «КриптоПро CSP».
- Вкладка «Сервис» → «Просмотреть сертификаты в контейнере».
- Нажмите «Обзор» — увидите список контейнеров на всех подключённых носителях и в реестре.
- Выберите контейнер: программа покажет, какой сертификат ему соответствует, и предложит установить его в хранилище.
Где физически лежат файлы
Иногда нужен не список в интерфейсе, а конкретный путь.- Сертификаты пользователя в Windows — в профиле пользователя, по пути вида %APPDATA%\Microsoft\SystemCertificates\My\Certificates. Файлы там лежат без расширений и именуются отпечатками, читать их напрямую смысла нет.
- Контейнеры в реестре — ветка HKEY_LOCAL_MACHINE\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, а в 64-разрядной Windows — та же ветка внутри Wow6432Node. {SID} — идентификатор вашей учётной записи.
- Директория КриптоПро — сама программа обычно устанавливается в C:\Program Files\Crypto Pro\CSP. Там лежат исполняемые файлы и утилиты, а не ключи.
- Контейнеры на съёмном носителе — папки вида xxxxxx.000 в корне флешки.
Как получить файл сертификата .cer
Файл сертификата нужен, когда его просит контрагент или информационная система.- Откройте certmgr.msc → «Личное» → «Сертификаты».
- Правой кнопкой по нужному сертификату → «Все задачи» → «Экспорт».
- Выберите «Нет, не экспортировать закрытый ключ».
- Формат — DER или Base-64, укажите имя файла и сохраните .cer.
Не нашли подпись, потому что её срок вышел? Оформить электронную подпись — выпустим и настроим рабочее место.
Как увидеть токен в системе
Если контейнеров не видно вовсе, проблема часто не в подписи, а в том, что система не видит носитель.- Панель управления носителя — «Панель управления Рутокен» или «Единый Клиент JaCarta». Носитель должен отображаться в списке подключённых.
- КриптоПро CSP → вкладка «Оборудование» → «Настроить считыватели»: там видно, какие считыватели зарегистрированы.
- Диспетчер устройств Windows — токен отображается в разделе смарт-карт или USB-устройств.
Linux и macOS
В Linux сертификаты и контейнеры смотрят утилитой csptest из состава КриптоПро — она лежит в каталоге установки провайдера и выводит список контейнеров и сертификатов в консоли. Для macOS порядок отличается набором утилит, но логика та же: сертификаты в системном хранилище, контейнеры — в ведении криптопровайдера. Разбор — в статье про электронную подпись на MacOS.
Мнение эксперта
Елена Григорьева
Специалист удостоверяющего центра
Прежде чем искать подпись по папкам, задайте себе вопрос: а где она вообще выдавалась и на что записывалась. Если сертификат получали в налоговой на токен, на компьютере его может не быть вовсе — он живёт на носителе и появляется в системе только при подключении. Искать в этом случае нужно не файл, а флешку в ящике стола.
Часто задаваемые вопросы
Где хранятся сертификаты электронной подписи на компьютере?
Открытая часть — в системном хранилище Windows, раздел «Личное»; открывается через certmgr.msc. Закрытый ключ — в ключевом контейнере на токене, флешке или в ветке реестра CryptoPro.
Как найти сертификат электронной подписи?
Win + R → certmgr.msc → «Личное» → «Сертификаты». Либо через «КриптоПро CSP» → «Сервис» → «Просмотреть сертификаты в контейнере» — так видно ещё и связку с контейнером.
Где лежат сертификаты в Windows 10 и 11?
Там же, где и в предыдущих версиях: в профиле пользователя по пути вида %APPDATA%\Microsoft\SystemCertificates\My\Certificates. Смотреть их удобнее через certmgr.msc, а не в проводнике.
Где находится директория КриптоПро?
Обычно C:\Program Files\Crypto Pro\CSP. Там находятся программные файлы и утилиты провайдера, ключи в этой папке не хранятся.
Как получить файл сертификата .cer?
Экспортом из certmgr.msc: «Все задачи» → «Экспорт» → «Нет, не экспортировать закрытый ключ» → формат DER или Base-64.
Почему компьютер не видит токен?
Чаще всего не установлены драйверы носителя. Проверьте его в панели управления Рутокен или Единый Клиент JaCarta, а также на вкладке «Оборудование» в КриптоПро CSP.
Можно ли найти подпись, если носитель не подключён?
Нет, если ключ хранится на токене: в системе он появляется только при подключении носителя. В хранилище может остаться установленный сертификат, но подписать им без ключа не получится.