Справка

Установка приложения Госключ в Pyrus Datacenter

Получение обезличенного сертификата

Что такое обезличенный сертификат ЭП

Обезличенный сертификат электронной подписи — электронный аналог печати компании или индивидуального предпринимателя. Он не содержит данных о владельце. Сертификат можно оформить в удостоверяющем центре ФНС России.

Статья 14 Федерального закона «Об электронной подписи»

Зачем нужен обезличенный сертификат ЭП

Обезличенный сертификат понадобится при подключении провайдера Госключ, если сотрудник, действующий от лица компании, подписывает документ по машиночитаемой доверенности (МЧД).

Обратите внимание: обезличенный сертификат нельзя получить как обычную квалифицированную электронную подпись: необходимо использовать специальный шаблон и оформлять через УЦ ФНС.

Алгоритм действий

  1. Сформируйте запрос на обезличенный сертификат в программе КриптоПро АРМ.

    Важный нюанс: все дальнейшие шаги вы сможете выполнить только на том компьютере, где установлен КриптоАРМ и КриптоПро CSP.

  2. Соберите пакет документов — приготовьте всё необходимое по списку (см. полный список).

  3. Выясните, какое именно отделение ФНС в вашем городе выдает обезличенные сертификаты, и отправляйтесь именно туда.

    Обратите внимание: в Москве единственное отделение, которое выдаёт обезличенный сертификат — это ФНС №46.

  4. Возьмите с собой подготовленные документы и флешку с записанным на нее сгенерированным req-файлом. Попасть в инспекцию можно двумя способами:

    • записаться заранее через сайт ФНС;
    • прийти в порядке живой очереди.
  5. На приёме обязательно уточните, чтобы сотрудники использовали именно ваш req-файл при выпуске сертификата — это ключевое условие. Без этого сертификат не будет работать так, как нужно, поэтому вежливо, но настойчиво обратите на это внимание специалиста.

Нюансы визита в отделение ФНС

У налоговой есть своя внутренняя практика: они обычно стараются сгенерировать ключи на своей стороне и выдать вам неэкспортируемый сертификат, записанный на Рутокен. Для нашей задачи такой вариант не подойдёт — нам нужен именно сертификат, выпущенный на основе вашего собственного req-файла.

Важно: по информации службы поддержки сервиса Госключ, согласно действующему регламенту (приказ ФНС от 30.12.2020), у вас есть право подготовить запрос в КриптоАРМ самостоятельно. Поэтому мы рекомендуем в случае, если в ФНС у вас отказываются принимать у вас файл с запросом, сообщить, что вы будете вынуждены направить официальное обращение в Минцифры РФ и в ФНС с описанием ситуации. Обычно этого достаточно, чтобы вопрос решился на месте.

Какие документы взять с собой в ФНС

  1. Письмо от вашей компании на официальном бланке. К нему приложите копию документа, который подтверждает, что у вас есть информационная система (например, приказ о её создании). На письме обязательно должны стоять печать организации и подпись генерального директора — без них не примут.

  2. Копию приказа о создании информационной системы — это тот самый документ, который упоминался в первом пункте.

  3. Приказ о полномочиях генерального директора — чтобы подтвердить, что подписант имеет право действовать от лица компании.

  4. Ваш паспорт (главный документ, удостоверяющий личность).

  5. СНИЛС — страховой номер индивидуального лицевого счёта.

  6. ИНН — идентификационный номер налогоплательщика (и для юрлица, и для вас как физлица, если потребуется).

  7. Сертифицированный носитель ключевой информации — это не простая флешка с разъёмом USB‑A, а специальный токен (защищённое устройство). Обычная флешка не подойдёт, учтите это заранее.

  8. Файл с расширением .req, который вы сгенерировали в КриптоАРМ. Его следует всего принести с собой на обычной флешке.

Как создать запрос на обезличенный сертификат для Pyrus

Обратите внимание: посмотреть данные сертификата и запроса на сертификат можно, выполнив его экспорт с помощью следующей команды.

certutil -dump "ООО ПАЙРУС.cer" > c:\0\test.cer.txt

Чтобы получить обезличенный сертификат, установите на компьютер следующее программное обеспечение:

  • программный комплекс КриптоПро CSP;
  • программа для электронной подписи и шифрования файлов со встроенным почтовым клиентом КриптоАрм.
  1. Авторизуйтесь в сервисе КриптоАрм.

  2. Откройте вкладку Меню, затем Сертификаты и Отчеты.

  3. Нажмите Создать запрос, выберите Шаблон сертификата, а затем Шаблон с расширенным списком полей.

  4. Заполните следующие поля:

    • Общее имя
    • Организация
    • ОГРН
    • ИНН юридического лица
    • Область
    • Город
    • Адрес

    Важно! Заполняйте только указанные поля. Заполнение любых дополнительных полей, включая ФИО, вызовет ошибку.

  5. Откройте параметры ключа и нажмите Пометить ключи как экспортируемые, далее Сохранить, а затем — Показать в папке.

  6. После получения сертификата импортируйте его в программу КриптоАРМ. Она свяжет сертификат и приватный ключ.

Импорт сертификата, полученного в ФНС

После того как сотрудники налоговой выдадут вам готовый сертификат, его нужно импортировать в вашу рабочую систему. Для этого выполните следующие действия.

Шаг 1. Импортируйте сертификат в программу КриптоАРМ

Запустите утилиту и выберите функцию импорта полученного файла сертификата (обычно он имеет расширение .cer или .crt). Программа предложит указать путь к файлу — укажите его и подтвердите действие.

Шаг 2. Проверьте, что приватный ключ найден

При импорте КриптоАРМ автоматически попытается найти соответствующий закрытый ключ в ваших хранилищах. В большинстве случаев система сообщает, что ключ успешно обнаружен. Если же появится ошибка, значит, контейнер с ключом не найден, и потребуется дополнительно установить его вручную.

Шаг 3. Просмотрите свойства сертификата

После импорта откройте свойства сертификата через оснастку КриптоПро или непосредственно в КриптоАРМ. Обратите внимание на:

  • срок действия;
  • имя владельца;
  • серийный номер.

Эти данные пригодятся для дальнейшей настройки системы.

Шаг 4. Узнайте, где физически хранится контейнер

В окне свойств сертификата найдите информацию о контейнере закрытого ключа. Там будет указан его уникальный идентификатор.

Зная этот идентификатор, вы можете найти папку контейнера на диске. Обычно она располагается по пути:

C:\Users\Ваше_имя_пользователя\AppData\Local\Crypto Pro\

Внутри папки с именем, соответствующим идентификатору, находится файл name.key.

В этом файле как раз и хранится тот самый идентификатор хранилища, который связывает сертификат с закрытым ключом.

Что происходит со старым сертификатом?

После того как новый сертификат будет выдан и импортирован, старый перестанет действовать примерно через 24 часа.

Получение UID Госуслуг

UID — уникальный номер участника в Единой системе идентификации и аутентификации (ЕСИА) и используется для входа на портал Госуслуги и другие сервисы.

Для получения UID организации выполните следующие действия.

  1. Обратитесь в службу поддержки Pyrus по электронной почте support@pyrus.com и передайте ОГРН организации, желающей подключить Госключ. Pyrus как организация-вендор добавит вас во внешнюю систему на Госуслугах.

  2. Сотрудник вашей организации, ответственный за формирование идентификационных ключей, должен сформировать идентификационный ключ для сотрудника, чьи учетные данные будут использоваться системой для авторизации в ЕСИА при отправке документов через Госключ.

    Для этого необходимо:

    • авторизоваться в ЛК Инфраструктуры электронного правительства (ИЭП), выполнив переход по ссылке: https://partners.gosuslugi.ru;
    • чтобы сторонняя система организации-вендора появилась в ЛК ИЭП выдать сотруднику или генеральному директору полномочия:
      • на отправку документов от юридических лиц и индивидуальных предпринимателей на подписание в МП «Госключ» физическому лицу
      • на формирование API Key для доступа к API Госуслуг Госключа ИС GOSKEY_PYRUS;
  3. Перейдите во вкладку Мои системы.

  4. Нажмите на название системы, а затем на кнопку «Добавить сотрудника».

  5. Укажите в поисковой строке ФИО сотрудника, которому выдали идентификационный ключ (см. п. 2), и выберите нужного из выпадающего списка и нажмите Добавить. Добавленные сотрудники и список сформированных ключей отобразятся на странице информационной системы.

Развертывание расширения Госключ

Настройка в Docker

  • Установите в контейнер серверную версию КриптоПро CSP с Лицензией на право использования СКЗИ "КриптоПро CSP" версии 5.0 на сервере, смонтировав файл /etc/opt/cprocsp/license.ini (нужно подменить ProductID на лицензионный ключ, без тире).

  • Выполните команду (предполагается, что в той же директории, в которой запускается команда, лежат публичный ключ cert.cer и контейнер container.zip. Файл контейнера обязательно должен быть в формате zip):

$ docker compose run \
-v ${PWD}/cert.cer:/app/cert.cer -v ${PWD}/container.zip:/app/container.zip \
--rm pyrus-setup --configure-goskey \
	--public-cert-path /app/cert.cer \
	--container-path /app/container.zip \
	--container-password <пароль контейнера>\
	--api-key <uid госуслуг> \
	--private-keys-folder-name <название папки с ключами в контейнере> \
	--container-name <название контейнера> \
	--cert-serial <отпечаток SHA-1>
  • Перезапусте контейнеры Pyrus:
docker compose stop
docker compose up -d

Развертывание в Kubernetes (K8s)

  • Создайте секрет, выполнив в директории с файлами cert.cer и container.zip следующую команду:
   kubectl -n pyrus create secret generic containers-cert \
     --from-file=cert.cer --from-file=container.zip
  • Создайте секрет, выполнив в директории с файлом license.ini следующую команду:
   kubectl -n pyrus create secret generic license-ini \
     --from-file=license.ini
  • Создайте манифест для конфигурирования c ПОДСТАНОВКОЙ параметров:
apiVersion: v1
kind: Pod
metadata:
  name: set-pyrus-setup-param
  namespace: pyrus
spec:
  restartPolicy: Never
  containers:
  - name: set-pyrus-setup-param
    envFrom:
    - configMapRef:
        name: common-variables
    image: simplygoodsoftware/pyrus-setup: -- Ваша версия ДЦ
    imagePullPolicy: IfNotPresent
    args:
    - --configure-goskey
    - --public-cert-path /app/cert.cer
    - --container-path /app/container.zip
    - --container-password <пароль контейнера>
    - --api-key <uid госуслуг>
    - --private-keys-folder-name <название папки с ключами в контейнере>
    - --container-name <название контейнера>
    - --cert-serial <серийный номер сертификата>
    volumeMounts:
    - name: containers-cert
      mountPath: "/app/cert.cer"
      subPath: cert.cer
    - name: containers-cert
      mountPath: "/app/container.zip"
      subPath: container.zip
    - name: license.ini
      mountPath: "/etc/opt/cprocsp/license.ini"
      subPath: license.ini
  volumes:
  - name: containers-cert
    secret:
      secretName: containers-cert
      items:
      - key: cert.cer
        path: cert.cer
      - key: container.zip
        path: container.zip
  - name: license-ini
    secret:
      secretName: license-ini
      items:
      - key: license.ini
        path: license.ini
 

Примените манифест:

    kubectl apply -f pyrus-setup-params.yaml

Добавьте в values чарта значения для goskey в следующих разделах:

deployDefaultTemplate:
  pyrus-goskey-service: {}
 
countStrategy:
  pyrus-goskey-service:
    replicas: 1
    maxSurge: 0
    maxUnavailable: 1
    revisionHistoryLimit: 2

Обновите чарт с новыми параметрами.

Тестирование

Чтобы проверить, как работает подписание документов с помощью расширения Госключ, воспользуйтесь следующей инструкцией.

Была ли эта статья полезной?