Аутентификация сервера в сертификате казначейства что это
Перейти к содержимому

Аутентификация сервера в сертификате казначейства что это

  • автор:

Настройка рабочего места для работы с Порталом заявителя

Портал заявителя информационной системы «Удостоверяющий центр Федерального казначейства» позволяет выполнять все операции с сертификатами электронно-цифровой подписи (ЭЦП) без лишних визитов в территориальные органы Федерального казначейства. Однако для работы с Порталом заявителя или, как его ещё называют, Порталом формирования запросов на сертификаты (ФЗС) необходима определённая настройка рабочего места.

Основные требования к рабочему месту:

  1. Компьютер, предназначенный для работы с данным Интернет-ресурсом, должен работать под управлением операционной системы Windows’7 SP1 или более поздней версией.
  2. Для создания ключевого контейнера при формировании первого запроса на сертификат и последующей работы с ЭЦП на компьютере должна быть установлена криптографическая утилита КриптоПро CSP версии 4.0 и выше.
  3. До установки сертификата электронно-цифровой подписи на рабочее место необходимо установить корневые сертификаты Минцифры России (ГУЦ) и удостоверяющего центра Федерального казначейства.
  4. Работа с Порталом заявителя (fzs.roskazna.ru) может осуществляться только посредством браузеров Internet Explorer, Chromium ГОСТ, Спутник и Яндекс.Браузера.
  5. Для обеспечения взаимодействия КриптоПро CSP с программным кодом портала следует установить КриптоПро ЭЦП Browser plug-in.
  6. Если в качестве ключевого носителя будет использоваться Рутокен, на компьютере должны быть установлены соответствующие драйверы, скачать которые можно с официального сайта производителя (прямая ссылка на страницу загрузки: www.rutoken.ru /support /download /windows/). Драйвера к токенам других производителей можно найти, например, на сайте ООО «Эримекс» (прямая ссылка на страницу загрузки: erim.ru /articles /tsentr-zagruzki/).

Установка корневых сертификатов

Скачать корневые сертификаты ГУЦ и УЦ Федерального казначейства можно с официального сайта Федерального казначейства — www.roskazna.gov.ru. Для этого, зайдя на сайт, в разделе «ГИС» (см. рис. ниже) необходимо выбрать подраздел «Удостоверяющий центр».

На странице подраздела «Удостоверяющий центр» выбираем раздел «Корневые сертификаты» (см. рис. ниже). Прямая ссылка на страницу данного подраздела: www.roskazna.gov.ru /gis /udostoveryayushhij-centr /kornevye-sertifikaty/.

Ссылки для скачивания соответствующих сертификатов рассортированы по годам выпуска (см. рис. ниже). Ищем последние выпущенные сертификаты и скачиваем их.

Для установки корневого сертификата Минцифры России (ГУЦ) необходимо:

  • щёлкнуть правой кнопкой мыши по скачанному файлу и в появившемся контекстном меню выбрать пункт « Установить сертификат » (см. рис. ниже);
  • в появившемся окне-предупреждении системы безопасности следует нажать кнопку «Открыть»;
  • в появившемся окне Мастера импорта сертификатов нажать кнопку «Далее»;
  • выбор хранилища сертификатов осуществляется вручную. Поэтому выбираем опцию «Поместить все сертификаты в следующее хранилище» и нажимаем кнопку «Обзор…»;
  • в появившемся окне со списком хранилищ выбираем пункт «Доверенные корневые центры сертификации»;
  • после выбора хранилища щёлкаем по кнопке «Далее»;
  • для завершения импорта нажимаем кнопку «Готово»;
  • в появившемся окне-предупреждении системы безопасности нажимаем кнопку «Да».

Завершится импорт сертификата выводом соответствующего сообщения.

Аналогичным образом устанавливается и сертификат Удостоверяющего центра Федерального казначейства, только при выборе хранилища необходимо выделить пункт «Промежуточные центры сертификации».

Браузеры для работы с Порталом заявителя

Работа с Порталом заявителя (fzs.roskazna.ru), как я уже сказал ранее, может осуществляться только посредством браузеров Internet Explorer версии 11.x, Chromium ГОСТ, Спутник и Яндекс.Браузера. Другие браузеры не подойдут!

Установочные файлы браузеров можно скачать по следующим ссылкам:

  • Яндекс.Браузер — yandex.ru/promo/browser/brand/s/037
  • Internet Explorer — www.microsoft.com/ru-RU/download/details.aspx?id=41628 (поддержка браузера производителем прекращена с 15 июня 2022 года!)
  • Chromium ГОСТ — www.cryptopro.ru/products/chromium-gost
  • Спутник — sputnik-lab.com/downloads

Единственное общее требование к настройке всех браузеров — должен быть включен JavaScript. А вот что касается настроек Internet Explorer, то тут необходимо сделать следующее:

  • в главном меню выбрать пункт « Свойства браузера »;
  • в открывшемся окне свойств браузера необходимо перейти на вкладку «Безопасность», выбрать зону «Надёжные сайты» и щёлкнуть по кнопке «Обзор» (см. рис. ниже). В список надёжных сайтов необходимо добавить узлы https://fzs.roskazna.ru и https://lk-fzs.roskazna.ru ;
  • на вкладке «Конфиденциальность» в параметрах настройки для зоны Интернета выставить уровень «Низкий», а также убирать галочку «Включить блокирование всплывающих окон»;
  • на вкладке «Дополнительно» должны быть включена опция «TLS 1.0». При наличии опций «TLS 1.1» и «TLS 1.2» они так же должны быть включены. Для завершения настроек следует нажать кнопку «ОК» и перезагрузить браузер.

Об установке КриптоПро ЭЦП Browser plug-in

Скачать КриптоПро ЭЦП Browser plug-in можно со страницы www.cryptopro.ru /products /cades /plugin.

Установка данного плагина происходит достаточно стандартно (подробнее об этом я уже писал в своей предыдущей статье). Единственно, о чём обычно забывают пользователи, это то, что после установки плагина в некоторых браузерах требуется установить ещё и соответствующее расширение. А после завершения всех установок будет не лишним убедиться, что данное расширение включено.

Например, в Яндекс.Браузере после установки КриптоПро ЭЦП Browser plug-in необходимо:

  • в главном меню выбрать пункт « Дополнения »;
  • в списке установленных и рекомендуемых расширений найти строку «КриптоПро ЭЦП» (см. рис. ниже) и щёлкнуть по кнопке «Установить»;
  • на открывшейся при этом странице интернет-магазина Opera (см. рис. ниже) щёлкнуть по кнопке «Добавить в Яндекс.Браузер»;
  • в появившемся окне-предупреждении щёлкнуть по кнопке «Установить расширение»;
  • после установки расширения браузер необходимо перезагрузить (то есть закрыть и снова открыть). Затем, пройдя ещё раз в раздел Дополнения, необходимо убедиться, что расширение установлено и включено (см. рис. ниже).

Для проверки работоспособности плагина после его установки необходимо открыть в браузере страницу www.cryptopro.ru /sites /default /files /products /cades /demopage /cades_bes_sample.html. При этом на экран будет выведено окно с предупреждением, в котором необходимо щёлкнуть по кнопке «Да».

Если плагин работает правильно, на открытой тестовой странице будет отображено соответствующее сообщение.

Здесь же на странице можно увидеть сведения об установленных на рабочем месте сертификатах ЭЦП и произвести тестовое подписание информации. Для этого необходимо выделить в списке нужный сертификат и кликнуть по появившейся при этом кнопке «Подписать».

Кстати, о том, что расширение работает, в Яндекс.Браузере свидетельствует ещё и специальная кнопка на панели инструментов, появляющаяся при включении данного расширения (см. рис. ниже). При щелчке мышью по этой кнопке открывается меню, где есть прямая ссылка на страницу проверки работоспособности плагина (это может потребоваться в дальнейшем, например, для проверки работоспособности какой-нибудь из подписей).

Проверка общей готовности рабочего места к работе

Для проверки готовности рабочего места следует открыть в браузере страницу arm-fzs.roskazna.gov.ru . В появившемся при этом окне-предупреждении системы безопасности необходимо нажать кнопку «Да», после чего на странице будет отображён результат выполненной проверки (см. рис. ниже).

Если у пользователя ещё нет личной электронно-цифровой подписи, и настройка рабочего места выполняется для первого её получения, допустимым сообщением об ошибке является: «В хранилище сертификатов ‘ Личное ‘ не установлен сертификат, соответствующий требованиям».

Отсутствие на рабочем месте установленной личной ЭЦП даёт пользователю право работать с открытой частью портала (то есть без захода в Личный кабинет), чего вполне достаточно при первом обращении в УЦ ФК для подачи заявки на изготовление сертификата ЭЦП. При плановой же замене (продлении) или аннулировании сертификата любые ошибки на тестовой странице недопустимы.

Как создать запрос на сертификат в системе ФЗС?

В конце июля начале августа 2018 года, Федеральное казначейство анонсировало новый портал для формирования запросов на сертификаты, сокращенно ФЗС. Этот портал доступен по защищенному соединению и находится по адресу https://fzs.roskazna.ru.

Зайти на него можно через Internet Explorer. Настраивать свой компьютер для работы с порталом не требуется, необходим только плагин ЭЦП браузера и, конечно же, Крипто Про, куда без него. Если запрос сделан с помощью этого портала, то клиентам Федерального казначейства теперь вообще появляться в казначействе нет необходимости. Правда это только когда в документах, предоставленных ранее для получения сертификата, никаких изменений не произошло за те год и три месяца действия предыдущего сертификата.

В остальных случаях присутствие заявителя или уполномоченного лица обязательно. Давайте разберем как раз этот случай, т.е. пусть клиент (заявитель) впервые обращается за сертификатом. Со своего рабочего места нужно зайти на портал по выше указанному адресу. Вот что мы там видим:

Необходимо нажать на кнопку, на которую указывает красная стрелка на рис. 1. Если у вас есть действующий сертификат, заметьте действующий, т. е. срок действия которого еще не истёк, то вы можете сформировать запрос, нажав на кнопку, на которую указывает синяя стрелка. Ну а мы жмем на «красную» и видим следующее окошко:

Первое, что тут нужно сделать это выбрать субьект РФ. Если выберите не свой, то ваш запрос уйдет в тот регион, который будет выбран. Заполните все поля, обведенные красной рамкой (рис. 2). Если сведения подаются будущим владельцем сертификата (заявителем), то галочку «Сведения подаются уполномоченным лицом» ставить не нужно. Жмем «Далее» и попадаем в следующее окно:

Сначала выбираем тип будущего сертификата. Я выбрал «сертификат физического лица», потому что к этому типу относятся сертификаты СУФД, ЕИС и ГМУ. Тем самым я сразу покажу, как сделать запрос на сертификат в этих трех системах.

«Сертификат юридического лица» — это, скорее всего, сертификат СМЭВ (рис. 3), а вот «сертификат юридического лица без ФИО», с таким я не сталкивался, поэтому ничего сказать о нем не могу.

Итак, после выбора типа сертификата (отметив нужный тип галочкой), становится доступной кнопка «Внести сведения». Нажмем на нее, как показано на рис. 3 и попадем в следующее окошко:

Тут многое нам знакомо по программе «АРМ генерации ключей». На рисунке 4 внутри синих стрелочек я сделал надписи о системах, в которых будут работать сертификаты, если поставить эти полномочия. Для СУФД выбираем ветку «АСФК», для работы на сайте ГМУ выбираем «Работа с ГМУ. Базовый OID». Как видно из рисунка для работы на сайте «Закупки» больше не нужны никакие полномочия, достаточно галочки «Аутентификация клиента», которую убрать мы не можем, потому что она нужна для всех типов сертификатов. Если заявитель работает во всех трех системах, то он может иметь один сертификат.

Полномочия ЕИС убрали потому, что теперь их раздает администратор организации, который, в свою очередь, назначается руководителем организации после автоматической регистрации его на сайте в качестве руководителя согласно ЕГРЮЛ.

По кнопке «Обзор» (рис 4), можно выбрать свой сертификат, который у вас есть, но срок действия его истек и вы не можете воспользоваться «синей стрелочкой» (рис. 1). В этом случае все поля (ФИО, СНИЛС, ИНН, Организация) заполнятся автоматически из вашего сертификата (рис. 4). Иначе придется их заполнять вручную.

С ними все понятно, нас интересуют два последних нижних поля. Это «Класс средства ЭП» и «Криптопровайдер CSP». Класс средства ЭП оставляйте как есть, КС1, а Криптопровайдер CSP с 1 января 2019 года нужно будет выбирать другой, в названии которого есть ГОСТ 2012. Пока тоже оставляйте как есть (рис. 4). Стоит отметить, что возможность выбора криптопровайдера присутствует только в Крипто Про 4.0.

С 1 января 2019 года генерацию запросов на сертификаты необходимо делать только по ГОСТ Р 34.10-2012, хотя допускается генерация запросов по ГОСТ Р 34.10-2001 для СУФД и электронного бюджета, правда только по 31 января 2019. Также необходимо помнить, что если вы используете в своей работе сертификаты, выданные по ГОСТ Р 34.10-2001, то Ваша КриптоПро должна быть пропатчена специальным патчем, который можете скачать с сайта КриптоПро.

Итак, все поля заполнены, всё внимательно проверено, нет ли где ошибок, вставлен ключевой носитель для генерации на него ключей, жмем кнопку «Сохранить и сформировать запрос на сертификат» (рис. 4). После этого будут появляться стандартные окна генерации ключей, о которых я не раз упоминал в предыдущих своих статьях. Здесь я останавливаться на этом не буду. После всего этого вы попадете в следующее окно:

Первое, что бросается в глаза (рис. 5), это номер запроса. В АРМ генерации ключей такого не было. Итак, тут мы видим, что запрос на сертификат создан и присутствует в виде *.req файла. Кстати, его теперь в казначейство предоставлять не надо, он и так к ним попадет. Нужно записать только номер запроса. Но это я отвлекся, о нем будет дальше.

Еще такой момент. Давайте посмотрим на «желтый» блок (рис.5), там мы видим, что наш запрос уже сохранен в системе и мы всегда, точнее в течении месяца, можем к нему вернуться. Это, на мой взгляд, очень удобно. Представьте, что у вас на каком-нибудь документе, нет подписи руководителя и сегодня он подписать не может. Поэтому если скопировать ссылку и номер запроса, то к редактированию этого запроса можно вернуться позже.

Итак, жмем кнопку «Внести сведения» (рис. 5) для того, чтобы сформировать документы для получения сертификата и попадаем в следующее окно:

Как видно из рис. 6, тут нужно заполнить паспортные данные и прикрепить согласие на обработку персональных данных и, если необходимо, то и документ организации, подтверждающий полномочия или доверенность на право действовать от лица организации. Хорошо, если эти документы заранее распечатаны, подписаны и отсканированы. Заметьте, копию паспорта тут не приложишь. Кстати, образцы документов можно скачать у меня с сайта, вот отсюда.

Если поставить галочку «Сведения подаются уполномоченным лицом» (рис. 2), то рисунок 6 изменится, там добавятся два дополнительных документа, которые обязательны для заполнения. На рис. 14 эти поля обведены красной рамкой. Итак, все сделано, жмем «Сохранить»:

Запрос на сертификат создан, документы на получения сертификата добавлены и сохранены в системе, осталось сформировать заявление. Жмем соответствующую кнопку (рис. 7) и нам открывается само заявление:

На рисунках выше, заявление представлено в виде трех картинок, где я обвел красной рамкой те поля, на которые обращают свое внимание в Федеральном казначействе. Некоторые поля в заявлении можно редактировать, там все интуитивно понятно. Когда все будет сделано и форма будет сформирована, то ее можно будет распечатать:

Жмем «Печать» (рис. 9), на бумажном экземпляре заполняем все поля, указанные на рис. 8 и сканируем заполненный документ, чтобы потом прикрепить его в систему по кнопке «Обзор» (рис. 10). Все документы предоставлены и теперь становится доступной кнопка «Подать запрос» (рис. 11). Нажмем на нее и увидим следующее:

Тут все понятно, если не уверены, то не нажимайте кнопку «Да» (рис. 12), а если нажмете, то попадете в окно (рис. 13), где можно будет распечатать памятку по предоставлению комплекта документов в Удостоверяющий центр Федерального казначейства. На мой взгляд, важным тут является номер запроса, потеряв который или забыв, вы не получите сертификат. К этому надо относиться серьезно, иначе всю работу, о которой я рассказывал в этой статье, вам придётся проделать заново.

На этом все, берёте комплект документов, предусмотренный пунктом 5.5 Регламента и распечатанный или записанный где-нибудь номер запроса и приходите в свой территориальный орган Федерального казначейства (рис. 13). Удачи!

P.S. Извините, забыл упомянуть один очень важный момент. Для того, чтобы воспользоваться «синей стрелочкой» (рис. 1), т.е. чтобы войти по сертификату для создания запроса, необходимо не только иметь сертификат, срок действия которого не истек, но и чтобы этот сертификат был загружен в личное хранилище сертификатов с привязкой к ключевому контейнеру . Как привязать сертификат к ключевому контейнеру, читайте в моей статье. Если этого не сделать, то IE «скажет», что не может отобразить страницу.

И ещё одно немаловажное замечание. Если вы для создания запроса вошли по сертификату, то такой запрос подается только от имени владельца сертификата. Ни какого уполномоченного лица быть не может. Это, по моему, ясно и логично.

И напоследок. Если вам понравилась эта статья и вы почерпнули из нее что-то новое для себя, то вы всегда можете выразить свою благодарность в денежном выражении. Сумма может быть любой. Это вас ни к чему не обязывает, все добровольно. Если вы всё же решили поддержать мой сайт, то нажмите на кнопку «Поблагодарить», которую вы можете видеть ниже. Вы будете перенаправлены на страницу моего сайта, где можно будет перечислить любую денежную сумму мне на кошелек. В этом случае вас ждет подарок. После успешного перевода денег, вы сможете его скачать.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *