Проверка и настройка рабочего места для электронной подписи
Подпись есть, носитель на месте, а документ не подписывается. Знакомая ситуация: в девяти случаях из десяти дело не в сертификате и не в системе получателя, а в рабочем месте — компьютере, на котором пытаются подписать. Разбираем, из чего состоит рабочее место для электронной подписи, как его проверить и что делать, когда проверка показывает ошибку.
Коротко о главном
Рабочее место для электронной подписи — это связка из нескольких компонентов: средство криптографической защиты, сертификат, драйвер носителя, плагин для браузера и корректно настроенный браузер. Отсутствие или неверная версия любого из них ломает подписание целиком.
Диагностика начинается не с сертификата, а с вопроса «подписывается ли вообще хоть что-нибудь». Если не работает нигде — дело в рабочем месте. Если не работает в одном месте, а в других всё нормально — дело в требованиях конкретной системы.
Проверять рабочее место надо заранее, а не в момент, когда истекает срок сдачи документа. Это правило звучит банально ровно до первого раза, когда его нарушили.
В этой статье
- Из чего состоит рабочее место
- Как проверить, что всё работает
- Типовые ошибки и что они означают
- Браузер и плагин
- Носитель и драйверы
- Что ломается после обновлений
- Несколько подписей на одном компьютере
- Когда проще позвать специалиста
Из чего состоит рабочее место
| Компонент | Зачем нужен |
|---|---|
| Средство криптографической защиты (СКЗИ) | Собственно выполняет криптографические операции подписания и проверки |
| Сертификат | Установлен в системе и связан с закрытым ключом |
| Носитель и его драйвер | Хранит ключ; без драйвера система носитель не увидит |
| Плагин для браузера | Позволяет подписывать прямо на веб-страницах |
| Настройки браузера | Разрешения для плагина, доверенные узлы |
Проблема почти всегда в одном из пяти пунктов. Отсюда и порядок диагностики — по списку, а не наугад.
Как проверить, что всё работает
Порядок проверки — от общего к частному.
Шаг 1. Виден ли сертификат в системе. Откройте хранилище сертификатов и убедитесь, что ваш там есть и срок его не истёк. Как установить — в статье установка сертификата.
Шаг 2. Виден ли носитель. Подключён, определяется системой, драйвер установлен.
Шаг 3. Работает ли криптография. Средство криптозащиты установлено, лицензия активна.
Шаг 4. Работает ли плагин. Установлен, включён в браузере, актуальной версии. Подробнее — в статье про плагин для браузера.
Шаг 5. Тестовое подписание. Подпишите любой файл и проверьте подпись. Это единственная настоящая проверка — всё остальное косвенные признаки.
Лайфхак: делайте тестовое подписание после каждого обновления системы или браузера, а не когда понадобилось подписать документ.
Рабочее место считается настроенным не тогда, когда всё установлено, а тогда, когда вы успешно подписали тестовый файл и проверили подпись.
Типовые ошибки и что они означают
- «Сертификат не найден». Не установлен в хранилище, не подключён носитель или не установлен драйвер.
- «Нет доверия к сертификату». Не установлены корневые сертификаты удостоверяющего центра — см. статью про корневой сертификат.
- «Плагин недоступен». Не установлен, отключён в браузере или заблокирован расширением.
- «Не удалось построить цепочку сертификатов». Проблема с корневыми сертификатами или с доступом к спискам отозванных.
- «Неверный пароль» или запрос ПИН-кода. Вопрос к носителю — см. статью про ПИН-коды.
- Ничего не происходит по нажатию «Подписать». Обычно браузер: блокировка скриптов или расширение.
Предупреждение от бывалого: не начинайте с переустановки криптографии. Это самая долгая операция и самая редкая причина. Начинайте с браузера и носителя.
Браузер и плагин
Работа с подписью на веб-страницах требует посредника между браузером и криптографией — плагина. И именно здесь ломается чаще всего, потому что браузеры обновляются часто, а плагин — не всегда.
Что проверить:
- Плагин установлен и включён в списке расширений.
- Версия плагина актуальная.
- Сайт, на котором подписываете, не заблокирован расширениями и настройками безопасности.
- Браузер не открыт в приватном режиме, где расширения отключены.
Отдельная тема — настройка браузера под конкретный портал: у некоторых систем свои требования. Общие рекомендации — в статье про настройку браузера.
Услуги удостоверяющего центра: инженер удалённо настроит рабочее место и разберётся, почему подпись не проходит. Посмотреть услуги
Носитель и драйверы
Носитель — физический ключ, на котором хранится закрытый ключ подписи. Чтобы система его увидела, нужен драйвер, соответствующий типу носителя.
Что стоит помнить:
- Разные типы носителей требуют разных драйверов — установка «какого-нибудь» не поможет.
- Носитель, который не определяется, стоит проверить в другом порту и на другом компьютере: так вы отделите проблему носителя от проблемы машины.
- Носитель — это физический предмет, который ломается. Если подпись критична для работы, у вас должен быть план на случай его отказа.
Про перенос и копирование — в статьях перенос подписи и копирование подписи.
Что ломается после обновлений
Отдельный жанр обращений: «вчера работало, сегодня нет, мы ничего не делали». Обычно делали — просто не руками.
- Обновилась операционная система. Могли слететь настройки или потребоваться новая версия криптографии.
- Обновился браузер. Самая частая причина: плагин перестал поддерживаться новой версией.
- Обновилась антивирусная защита. Иногда начинает блокировать обращение к носителю.
- Сменился профиль пользователя на компьютере — сертификаты устанавливаются в профиль, а не в систему целиком.
Отсюда практика для компаний: обновления на компьютерах, где подписывают документы, стоит держать под контролем, а не отдавать на самотёк.
Несколько подписей на одном компьютере
Обычная ситуация в бухгалтерии: на одной машине сертификаты руководителя, главбуха и пары сотрудников, а ещё подписи нескольких обслуживаемых клиентов.
Что важно:
- Технически несколько сертификатов на одном компьютере уживаются нормально.
- Организационно это риск: подпись — аналог собственноручной, и доступ к чужому ключу должен быть исключён.
- При подписании внимательно выбирайте сертификат: перепутать чужой и свой проще, чем кажется.
- Ведите учёт того, чьи подписи стоят на машине, — см. статью про журнал учёта ЭП.
Правильная схема — каждому свой компьютер или хотя бы свой профиль. Компромиссы здесь заканчиваются вопросом «кто именно подписал этот документ», и ответ на него должен быть однозначным.
Когда проще позвать специалиста
Самостоятельная настройка окупается, когда у вас одно рабочее место и есть время разобраться. В остальных случаях считайте по-другому.
Признаки, что пора звать помощь: рабочих мест несколько и они настраиваются заново каждый раз; проблема не решается за час по инструкциям; ошибка нестандартная и в поиске не находится; подписать нужно сегодня, а времени на эксперименты нет.
По факту: настройка рабочего места — это работа, которая делается один раз и потом только поддерживается. Экономить на ней имеет смысл ровно до того момента, пока час простоя бухгалтерии не стоит дороже, чем вызов инженера.
Часто задаваемые вопросы
Итого: проверьте пять компонентов по списку, подпишите тестовый файл и повторяйте эту проверку после каждого крупного обновления. Это пятнадцать минут раз в квартал против часов паники в день, когда документ нужно отправить прямо сейчас.