фин мен мобилка
Сертификат НУЦ Минцифры: что это такое и для чего он нужен

Сертификат НУЦ Минцифры: что это такое и для чего он нужен

Многие отечественные веб-ресурсы перешли на использование TLS-сертификатов, которые выпускает Национальный удостоверяющий центр (НУЦ), подведомственный Министерству цифрового развития России.

877 просмотров86 открытий

Поскольку иностранные обозреватели не имеют в своей базе доверия к корневому сертификату НУЦ по умолчанию, при посещении порталов госуслуг, банковских систем и ряда онлайн-магазинов пользователи могут сталкиваться с сообщениями о потенциально опасном или незащищенном соединении.

Эту ситуацию можно исправить двумя путями: вручную добавив корневой сертификат НУЦ в хранилище доверенных на своем устройстве либо перейдя на использование веб-браузера, где такая поддержка уже реализована на уровне разработчика. В этом материале мы подробно разберем принцип работы данной системы, кому на самом деле требуется эта процедура и как правильно произвести установку в различных операционных средах.

Сертификат НУЦ Минцифры: расшифровка и назначение

Аббревиатура НУЦ означает «Национальный удостоверяющий центр». Данная организация находится в ведении Минцифры и занимается выпуском TLS-сертификатов для веб-сайтов.

Эти цифровые документы решают две ключевые задачи:

  • Гарантируют аутентичность: подтверждают, что пользователь соединился именно с тем доменом, адрес которого был введен в строке браузера.

  • Обеспечивают шифрование: защищают канал связи между сервером и обозревателем, предотвращая перехват паролей, данных банковских карт и прочей конфиденциальной информации в открытом виде.

До начала 2022 года российские веб-ресурсы преимущественно получали сертификаты от иностранных удостоверяющих центров (таких как Let's Encrypt, DigiCert, Sectigo и иных). На фоне санкционных ограничений часть этих компаний прекратила обслуживание или отказалась продлевать сертификаты для РФ. В ответ на это НУЦ предложил альтернативное решение, выдавая бесплатные сертификаты как по международному стандарту RSA, так и по отечественному криптографическому стандарту ГОСТ.

Каким сайтам нужен сертификат НУЦ

В настоящее время отечественные TLS-сертификаты применяют:

  • официальные государственные платформы (ФНС, Госуслуги, Социальный фонд России);

  • кредитные и финансовые учреждения;

  • интернет-провайдеры и операторы связи;

  • отдельные крупные маркетплейсы и онлайн-магазины.

Стоит отметить, что переход на инфраструктуру НУЦ осуществили не все российские веб-ресурсы. Значительная часть сайтов продолжает использовать международные сертификаты, для доступа к которым дополнительные настройки со стороны пользователя не требуются.

Кому и зачем устанавливать сертификат

Рядовым пользователям инсталляция необходима в том случае, если при попытке зайти на сайты банков, портал Госуслуг или иные отечественные сервисы через браузеры Chrome, Safari, Firefox, Edge они наблюдают предупреждающее сообщение о рисках безопасности.

Владельцам веб-ресурсов эта процедура нужна для того, чтобы их аудитория из России могла беспрепятственно открывать сайт без пугающих уведомлений, даже в условиях недоступности зарубежных сертификатов.

Важно знать! Если вы взаимодействуете с банковскими сервисами или Госуслугами исключительно через их официальные мобильные приложения, ничего дополнительно устанавливать на смартфон не нужно: необходимые сертификаты уже встроены в код этих приложений.

Типы сертификатов НУЦ: DV и OV

Национальный удостоверяющий центр предлагает два варианта сертификатов. Оба предоставляются на безвозмездной основе.

Характеристика

DV (Domain Validation)

OV (Organization Validation)

Уровень проверки

Подтверждает право управления доменом

Подтверждает право управления и юридическое владение доменом

Период действия

90 суток

365 суток

Необходимость УКЭП

Не требуется

Обязательна

Время на выпуск

1 рабочий день

до 3 рабочих дней

Охват доменов

Только 1 домен

Возможность привязки нескольких доменов

Вариант DV оптимален для персональных блогов, лендингов и небольших веб-проектов. Вариант OV выбирают коммерческие организации и интернет-магазины, которым критически важно подтвердить статус юридического лица и иметь возможность использовать один сертификат на множестве доменов.

Для работы с УКЭП, которая нужна при выпуске сертификата OV, на компьютере должен быть установлен криптопровайдер Астрал предлагает годовую, бессрочную и серверную лицензии КриптоПро CSP 5.0. Лицензию присылают в электронном виде.

Обязательно ли устанавливать сертификаты Минцифры и безопасно ли это

Процедура установки не является строго обязательной. Веб-сайты продолжат открываться и без нее, однако браузер будет демонстрировать уведомление о потенциально небезопасном соединении. Несмотря на то что трафик при этом может шифроваться, обозреватель не способен верифицировать подлинность сервера. Это создает определенные риски, особенно при подключении к общедоступным сетям Wi-Fi.

Обозреватели с уже встроенной поддержкой

Если вы избегаете ручной настройки, имеет смысл перейти на браузеры, в которых поддержка НУЦ реализована изначально:

  • Яндекс Браузер (поддержка активна по умолчанию).

  • Атом от VK (поддержка активна по умолчанию).

В таких популярных браузерах, как Chrome, Safari, Firefox, Edge и Opera, корневой сертификат НУЦ отсутствует, что требует его ручного добавления в систему.

Минцифры акцентирует внимание на том, что установка сертификата никак не сказывается на производительности устройства и не предоставляет никому доступа к вашей личной информации. Его единственная функция — позволить браузеру удостовериться в легитимности сайтов, выпустивших сертификат через НУЦ, и создать с ними защищенный канал связи.

Где скачать сертификаты НУЦ Минцифры

Единственный официальный источник для загрузки — портал Госуслуг. Для скачивания файлов не требуется регистрация или авторизация в личном кабинете.

На соответствующей странице представлены два необходимых файла:

  • Russian Trusted Root CA (корневой сертификат);

  • Russian Trusted Sub CA (промежуточный сертификат).

Специалисты настоятельно рекомендуют инсталлировать оба файла. В зависимости от вашей операционной системы, файлы будут иметь расширение .cer или .crt.

Внимание! Загружайте файлы исключительно с официального портала Госуслуг. Документы, полученные из сторонних источников, могут быть модифицированы или поддельными.

Как получить сертификат НУЦ для сайта

Администраторам веб-ресурсов для получения сертификата типа OV потребуется наличие УКЭП (усиленной квалифицированной электронной подписи). Для варианта DV электронная подпись не нужна.

Алгоритм действий:

  1. Перейдите на официальный портал Госуслуг.

  2. Определитесь с типом сертификата (DV или OV) и предпочтительным стандартом шифрования (RSA или ГОСТ).

  3. Заполните анкету: укажите доменное имя, наименование организации, ИНН и ОГРН (последние два параметра обязательны для OV).

  4. Сгенерируйте CSR-запрос и подпишите его с помощью УКЭП (актуально для OV).

  5. Загрузите полученные файлы с расширениями .csr и .sig на портал.

  6. Ожидайте выпуска: сертификат DV формируется в течение 1 дня, OV — до 3 рабочих дней.

  7. Скачайте архив с документами из личного кабинета и разверните его на своем сервере в качестве стандартного SSL/TLS-сертификата.

Квалифицированную подпись для подписания запроса можно получить в сервисе Астрал Подпись за 1 день. Рабочее место настраивается автоматически бесплатной программой Астрал Помощник. 

Установка на Windows

  1. Загрузите файлы Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer с официального ресурса gosuslugi.ru/crt.

  2. Откройте директорию «Загрузки» и дважды кликните левой кнопкой мыши по файлу Russian Trusted Root CA.cer.

  3. В открывшемся окне нажмите кнопку «Установить сертификат...».

  4. В Мастере импорта укажите «Текущий пользователь» и нажмите «Далее».

  5. Выберите опцию «Поместить все сертификаты в следующее хранилище», затем нажмите кнопку «Обзор».

  6. В списке выберите «Доверенные корневые центры сертификации», нажмите «ОК», затем «Далее» и «Готово».

  7. Если система выдаст предупреждение безопасности, подтвердите действие, нажав «Да».

  8. Повторите действия, описанные в пунктах 2–7, для файла Russian Trusted Sub CA.cer, однако на шаге 6 в качестве хранилища укажите «Промежуточные центры сертификации».

  9. Полностью перезапустите ваш веб-браузер.

Установка на macOS

  1. Загрузите оба файла сертификатов с портала gosuslugi.ru/crt.

  2. Откройте файл Russian Trusted Root CA.cer, дважды щелкнув по нему.

  3. Операционная система предложит добавить сертификат в связку ключей. Выберите вариант «Вход» (login) или «Система» (System) и кликните «Добавить».

  4. Запустите утилиту «Связка ключей» (Keychain Access) через поиск Spotlight или найдя ее в папке «Программы» → «Утилиты».

  5. В списке найдите запись Russian Trusted Root CA.

  6. Дважды кликните по этой записи и раскройте вкладку «Доверие».

  7. В выпадающем списке «При использовании этого сертификата» установите значение «Всегда доверять».

  8. Закройте окно. Система запросит пароль администратора для подтверждения изменений — введите его.

  9. Повторите шаги со 2-го по 8-й для файла Russian Trusted Sub CA.cer.

  10. Полностью перезапустите веб-браузер.

Установка на Linux

Инструкция для дистрибутивов, основанных на Debian/Ubuntu:

  1. Загрузите файлы сертификатов с портала gosuslugi.ru/crt.

  2. Скопируйте их в системную директорию с помощью команд: sudo cp Russian_Trusted_Root_CA.crt /usr/local/share/ca-certificates/ sudo cp Russian_Trusted_Sub_CA.crt /usr/local/share/ca-certificates/

  3. Обновите системное хранилище сертификатов командой: sudo update-ca-certificates

  4. Перезапустите веб-браузер.

Для дистрибутивов на базе Red Hat или Fedora используйте директорию /etc/pki/ca-trust/source/anchors/ и команду sudo update-ca-trust.

Важно! Браузер Firefox в среде Linux применяет собственное, независимое хранилище сертификатов. Для его корректной работы необходимо добавить сертификаты вручную через интерфейс браузера: Настройки → Приватность и защита → раздел «Сертификаты» → кнопка «Просмотр сертификатов» → вкладка «Центры сертификации» → кнопка «Импортировать».

Установка на iOS

  1. Откройте браузер Safari и перейдите по адресу gosuslugi.ru/crt.

  2. Нажмите на соответствующую ссылку для начала загрузки.

  3. Во всплывающем окне подтвердите действие, выбрав «Разрешить» загрузку конфигурационного профиля.

  4. Откройте системные «Настройки» → «Основные» → «VPN и управление устройством».

  5. Найдите в списке загруженный профиль и тапните по нему, затем нажмите «Установить».

  6. Введите код-пароль разблокировки вашего устройства и подтвердите установку.

  7. Перейдите по пути: Настройки → Основные → Об этом устройстве → Доверие сертификатам.

  8. Активируйте переключатель напротив пункта Russian Trusted Root CA.

  9. Повторите шаги со 2-го по 8-й для установки промежуточного сертификата.

Как установить сертификаты НУЦ Минцифры на Android

  1. Загрузите оба файла сертификатов через любой браузер на сайте gosuslugi.ru/crt.

  2. Откройте «Настройки» устройства → «Безопасность» (или «Биометрия и безопасность») → «Другие параметры безопасности» → «Установить с карты памяти / из памяти устройства» (точный путь может варьироваться в зависимости от бренда смартфона).

  3. Выберите из списка загруженный файл Russian Trusted Root CA.cer.

  4. При запросе укажите произвольное имя (можно оставить предложенное по умолчанию) и выберите область применения: «Wi-Fi» или «VPN и приложения».

  5. Подтвердите действие, нажав «ОК».

  6. Повторите шаги с 3-го по 5-й для файла Russian Trusted Sub CA.cer.

  7. Полностью перезапустите веб-браузер.

Как проверить, что сертификат установился

После завершения всех манипуляций откройте в браузере тот веб-ресурс, который ранее вызывал предупреждение о безопасности (например, сайт крупного банка или портал Госуслуг). Если в адресной строке отобразился значок замка, а сообщения об угрозах исчезли, значит, процедура прошла успешно.

Дополнительная проверка для ОС Windows:

  • Нажмите комбинацию клавиш Win + R, введите команду certmgr.msc и нажмите Enter.

  • В открывшемся окне перейдите в раздел «Доверенные корневые центры сертификации» → подраздел «Сертификаты».

  • Убедитесь, что в общем списке присутствует запись Russian Trusted Root CA.

Для macOS: откройте утилиту «Связка ключей» и проверьте наличие соответствующего сертификата в категории «Сертификаты».

Что делать, если после установки сайт не открывается

Если все шаги выполнены, но веб-ресурс по-прежнему демонстрирует ошибку, предпримите следующие действия:

  • Очистите кеш и файлы cookie браузера. Устаревшие данные могут блокировать применение новых настроек безопасности.

  • Полностью закройте браузер или выполните перезагрузку всего устройства.

  • Убедитесь, что были установлены оба компонента: и корневой, и промежуточный сертификаты.

  • Попробуйте открыть сайт в другом обозревателе. Браузер Firefox иногда работает некорректно с системными сертификатами, особенно в среде Linux. В такой ситуации рекомендуется использовать Яндекс Браузер или любые другие решения на базе Chromium.

  • Перепроверьте, что сертификат действительно добавлен в список доверенных. В операционных системах iOS и macOS требуется выполнение отдельного шага по активации доверия к сертификату.

Как удалить сертификаты НУЦ Минцифры

Если возникла необходимость убрать сертификаты из системы, воспользуйтесь инструкциями для вашей операционной среды.

Windows

  • Нажмите Win + R, введите certmgr.msc и нажмите Enter.

  • Перейдите в раздел «Доверенные корневые центры сертификации» → «Сертификаты».

  • Найдите в списке Russian Trusted Root CA, кликните по нему правой кнопкой мыши и выберите «Удалить».

  • Аналогичное действие повторите для Russian Trusted Sub CA, который находится в разделе «Промежуточные центры сертификации».

macOS

  • Запустите «Связку ключей». Найдите записи Russian Trusted Root CA и Russian Trusted Sub CA. Выделите нужный сертификат, нажмите клавишу Delete и подтвердите удаление, введя пароль администратора.

Linux

  • Удалите файлы сертификатов из директории /usr/local/share/ca-certificates/ (для Debian/Ubuntu) или /etc/pki/ca-trust/source/anchors/ (для Red Hat/Fedora).

  • После удаления выполните команду sudo update-ca-certificates или sudo update-ca-trust соответственно для обновления системного хранилища.

iOS

  • Откройте «Настройки» → «Основные» → «VPN и управление устройством».

  • Выберите профиль, связанный с сертификатом, и нажмите «Удалить профиль».

Android

  • Перейдите в «Настройки» → «Безопасность» → «Сертификаты пользователя» (название раздела может отличаться в зависимости от модели устройства).

  • Выберите нужный сертификат и нажмите кнопку «Удалить».

Квалифицированная подпись и криптопровайдер для запроса в НУЦ

Оформите электронную подпись за 1 день и подготовьте компьютер к подписанию CSR-запроса

Часто задаваемые вопросы

Что произойдет, если не устанавливать сертификат НУЦ Минцифры?

Веб-ресурсы, использующие отечественные сертификаты, продолжат открываться, однако браузер будет постоянно демонстрировать предупреждение о небезопасном соединении. Существует риск, что данные могут передаваться без должного уровня шифрования, что особенно опасно при использовании открытых публичных сетей Wi-Fi. В качестве альтернативы можно использовать Яндекс Браузер или официальные мобильные приложения соответствующих сервисов.

Каков срок действия сертификата и как его продлить?

Корневой сертификат НУЦ, устанавливаемый конечными пользователями, не имеет жестко ограниченного срока действия: он обновляется специалистами Минцифры по мере возникновения такой необходимости. Что касается сертификатов для владельцев сайтов, то срок действия DV-типа составляет 90 дней, а OV-типа — 365 дней. Процедура продления осуществляется путем повторной подачи заявки через портал Госуслуг.

Замедлит ли установка сертификата работу интернета?

Нет, это исключено. Сертификат никоим образом не влияет на скорость интернет-соединения. Его единственная задача — позволить браузеру верифицировать подлинность веб-сайта и установить с ним зашифрованный канал передачи данных.

Требуется ли устанавливать сертификат на каждое устройство отдельно?

Да, процедура установки выполняется индивидуально для каждого устройства: персонального компьютера, смартфона или планшета. Если вы используете несколько разных браузеров на одном устройстве, в большинстве случаев достаточно одной инсталляции в системное хранилище. Исключение составляет браузер Firefox, который использует собственное, изолированное хранилище сертификатов.

Можно ли установить сертификат НУЦ в корпоративной сети?

Да, это возможно. Системные администраторы имеют возможность централизованно распространять данные сертификаты через механизмы групповых политик Active Directory (для рабочих станций на базе Windows) либо с помощью MDM-решений (для мобильных устройств сотрудников).

Реклама: ООО «АСТРАЛ-СОФТ», ИНН 4027145240, erid: 2W5zFHhjpZP

Информации об авторе

Контакты

Начать дискуссию
ГлавнаяПодписка