Проверка и настройка рабочего места для электронной подписи

Подпись есть, носитель на месте, а документ не подписывается. Знакомая ситуация: в девяти случаях из десяти дело не в сертификате и не в системе получателя, а в рабочем месте — компьютере, на котором пытаются подписать. Разбираем, из чего состоит рабочее место для электронной подписи, как его проверить и что делать, когда проверка показывает ошибку.

Коротко о главном

Рабочее место для электронной подписи — это связка из нескольких компонентов: средство криптографической защиты, сертификат, драйвер носителя, плагин для браузера и корректно настроенный браузер. Отсутствие или неверная версия любого из них ломает подписание целиком.

Диагностика начинается не с сертификата, а с вопроса «подписывается ли вообще хоть что-нибудь». Если не работает нигде — дело в рабочем месте. Если не работает в одном месте, а в других всё нормально — дело в требованиях конкретной системы.

Проверять рабочее место надо заранее, а не в момент, когда истекает срок сдачи документа. Это правило звучит банально ровно до первого раза, когда его нарушили.

В этой статье

  • Из чего состоит рабочее место
  • Как проверить, что всё работает
  • Типовые ошибки и что они означают
  • Браузер и плагин
  • Носитель и драйверы
  • Что ломается после обновлений
  • Несколько подписей на одном компьютере
  • Когда проще позвать специалиста

Из чего состоит рабочее место

КомпонентЗачем нужен
Средство криптографической защиты (СКЗИ)Собственно выполняет криптографические операции подписания и проверки
СертификатУстановлен в системе и связан с закрытым ключом
Носитель и его драйверХранит ключ; без драйвера система носитель не увидит
Плагин для браузераПозволяет подписывать прямо на веб-страницах
Настройки браузераРазрешения для плагина, доверенные узлы

Проблема почти всегда в одном из пяти пунктов. Отсюда и порядок диагностики — по списку, а не наугад.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Первый вопрос, который я задаю при обращении «не подписывается»: а в другом месте подписывается? Если нет — идём чинить компьютер, и сертификат тут ни при чём. Если да — значит, дело в требованиях конкретной системы, и надо смотреть их, а не переустанавливать криптографию. Этот вопрос экономит примерно половину всех обращений.

Как проверить, что всё работает

Порядок проверки — от общего к частному.

Шаг 1. Виден ли сертификат в системе. Откройте хранилище сертификатов и убедитесь, что ваш там есть и срок его не истёк. Как установить — в статье установка сертификата.

Шаг 2. Виден ли носитель. Подключён, определяется системой, драйвер установлен.

Шаг 3. Работает ли криптография. Средство криптозащиты установлено, лицензия активна.

Шаг 4. Работает ли плагин. Установлен, включён в браузере, актуальной версии. Подробнее — в статье про плагин для браузера.

Шаг 5. Тестовое подписание. Подпишите любой файл и проверьте подпись. Это единственная настоящая проверка — всё остальное косвенные признаки.

Лайфхак: делайте тестовое подписание после каждого обновления системы или браузера, а не когда понадобилось подписать документ.

Рабочее место считается настроенным не тогда, когда всё установлено, а тогда, когда вы успешно подписали тестовый файл и проверили подпись.

Типовые ошибки и что они означают

  • «Сертификат не найден». Не установлен в хранилище, не подключён носитель или не установлен драйвер.
  • «Нет доверия к сертификату». Не установлены корневые сертификаты удостоверяющего центра — см. статью про корневой сертификат.
  • «Плагин недоступен». Не установлен, отключён в браузере или заблокирован расширением.
  • «Не удалось построить цепочку сертификатов». Проблема с корневыми сертификатами или с доступом к спискам отозванных.
  • «Неверный пароль» или запрос ПИН-кода. Вопрос к носителю — см. статью про ПИН-коды.
  • Ничего не происходит по нажатию «Подписать». Обычно браузер: блокировка скриптов или расширение.

Предупреждение от бывалого: не начинайте с переустановки криптографии. Это самая долгая операция и самая редкая причина. Начинайте с браузера и носителя.

Браузер и плагин

Работа с подписью на веб-страницах требует посредника между браузером и криптографией — плагина. И именно здесь ломается чаще всего, потому что браузеры обновляются часто, а плагин — не всегда.

Что проверить:

  • Плагин установлен и включён в списке расширений.
  • Версия плагина актуальная.
  • Сайт, на котором подписываете, не заблокирован расширениями и настройками безопасности.
  • Браузер не открыт в приватном режиме, где расширения отключены.

Отдельная тема — настройка браузера под конкретный портал: у некоторых систем свои требования. Общие рекомендации — в статье про настройку браузера.

Услуги удостоверяющего центра: инженер удалённо настроит рабочее место и разберётся, почему подпись не проходит. Посмотреть услуги

Носитель и драйверы

Носитель — физический ключ, на котором хранится закрытый ключ подписи. Чтобы система его увидела, нужен драйвер, соответствующий типу носителя.

Что стоит помнить:

  • Разные типы носителей требуют разных драйверов — установка «какого-нибудь» не поможет.
  • Носитель, который не определяется, стоит проверить в другом порту и на другом компьютере: так вы отделите проблему носителя от проблемы машины.
  • Носитель — это физический предмет, который ломается. Если подпись критична для работы, у вас должен быть план на случай его отказа.

Про перенос и копирование — в статьях перенос подписи и копирование подписи.

Что ломается после обновлений

Отдельный жанр обращений: «вчера работало, сегодня нет, мы ничего не делали». Обычно делали — просто не руками.

  • Обновилась операционная система. Могли слететь настройки или потребоваться новая версия криптографии.
  • Обновился браузер. Самая частая причина: плагин перестал поддерживаться новой версией.
  • Обновилась антивирусная защита. Иногда начинает блокировать обращение к носителю.
  • Сменился профиль пользователя на компьютере — сертификаты устанавливаются в профиль, а не в систему целиком.

Отсюда практика для компаний: обновления на компьютерах, где подписывают документы, стоит держать под контролем, а не отдавать на самотёк.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
У меня правило: за неделю до сдачи отчётности я подписываю тестовый файл. Просто чтобы убедиться, что всё живо. Появилось оно после года, когда в последний день выяснилось, что после обновления браузера плагин отвалился, а системного администратора у нас нет в принципе. Час на проверку заранее против нервного вечера в дедлайн — выбор очевидный.

Несколько подписей на одном компьютере

Обычная ситуация в бухгалтерии: на одной машине сертификаты руководителя, главбуха и пары сотрудников, а ещё подписи нескольких обслуживаемых клиентов.

Что важно:

  • Технически несколько сертификатов на одном компьютере уживаются нормально.
  • Организационно это риск: подпись — аналог собственноручной, и доступ к чужому ключу должен быть исключён.
  • При подписании внимательно выбирайте сертификат: перепутать чужой и свой проще, чем кажется.
  • Ведите учёт того, чьи подписи стоят на машине, — см. статью про журнал учёта ЭП.

Правильная схема — каждому свой компьютер или хотя бы свой профиль. Компромиссы здесь заканчиваются вопросом «кто именно подписал этот документ», и ответ на него должен быть однозначным.

Когда проще позвать специалиста

Самостоятельная настройка окупается, когда у вас одно рабочее место и есть время разобраться. В остальных случаях считайте по-другому.

Признаки, что пора звать помощь: рабочих мест несколько и они настраиваются заново каждый раз; проблема не решается за час по инструкциям; ошибка нестандартная и в поиске не находится; подписать нужно сегодня, а времени на эксперименты нет.

По факту: настройка рабочего места — это работа, которая делается один раз и потом только поддерживается. Экономить на ней имеет смысл ровно до того момента, пока час простоя бухгалтерии не стоит дороже, чем вызов инженера.

Часто задаваемые вопросы

Что нужно установить, чтобы работать с электронной подписью?
Средство криптографической защиты, сертификат, драйвер носителя и плагин для браузера, плюс корректные настройки самого браузера. Без любого из компонентов подписание не заработает.
Как понять, что проблема в компьютере, а не в подписи?
Попробуйте подписать что-нибудь в другом месте или на другом компьютере. Если не работает нигде — дело в рабочем месте или в самом сертификате; если работает в других местах — в требованиях конкретной системы.
Почему подпись перестала работать после обновления браузера?
Чаще всего перестал поддерживаться плагин. Обновите его до актуальной версии и проверьте, что он включён в списке расширений.
Можно ли держать несколько сертификатов на одном компьютере?
Технически да. Организационно это риск: доступ к чужому ключу должен быть исключён, а при подписании легко выбрать не тот сертификат.
Нужно ли настраивать рабочее место заново после перевыпуска подписи?
Полная настройка обычно не требуется — достаточно установить новый сертификат. Но тестовое подписание после перевыпуска сделать стоит.
Кто может настроить рабочее место, если своего специалиста нет?
Удостоверяющие центры оказывают такие услуги удалённо: инженер устанавливает и проверяет компоненты и разбирается, почему подпись не проходит.

Итого: проверьте пять компонентов по списку, подпишите тестовый файл и повторяйте эту проверку после каждого крупного обновления. Это пятнадцать минут раз в квартал против часов паники в день, когда документ нужно отправить прямо сейчас.