Поскольку иностранные обозреватели не имеют в своей базе доверия к корневому сертификату НУЦ по умолчанию, при посещении порталов госуслуг, банковских систем и ряда онлайн-магазинов пользователи могут сталкиваться с сообщениями о потенциально опасном или незащищенном соединении.
Эту ситуацию можно исправить двумя путями: вручную добавив корневой сертификат НУЦ в хранилище доверенных на своем устройстве либо перейдя на использование веб-браузера, где такая поддержка уже реализована на уровне разработчика. В этом материале мы подробно разберем принцип работы данной системы, кому на самом деле требуется эта процедура и как правильно произвести установку в различных операционных средах.
Сертификат НУЦ Минцифры: расшифровка и назначение
Аббревиатура НУЦ означает «Национальный удостоверяющий центр». Данная организация находится в ведении Минцифры и занимается выпуском TLS-сертификатов для веб-сайтов.
Эти цифровые документы решают две ключевые задачи:
Гарантируют аутентичность: подтверждают, что пользователь соединился именно с тем доменом, адрес которого был введен в строке браузера.
Обеспечивают шифрование: защищают канал связи между сервером и обозревателем, предотвращая перехват паролей, данных банковских карт и прочей конфиденциальной информации в открытом виде.
До начала 2022 года российские веб-ресурсы преимущественно получали сертификаты от иностранных удостоверяющих центров (таких как Let's Encrypt, DigiCert, Sectigo и иных). На фоне санкционных ограничений часть этих компаний прекратила обслуживание или отказалась продлевать сертификаты для РФ. В ответ на это НУЦ предложил альтернативное решение, выдавая бесплатные сертификаты как по международному стандарту RSA, так и по отечественному криптографическому стандарту ГОСТ.
Каким сайтам нужен сертификат НУЦ
В настоящее время отечественные TLS-сертификаты применяют:
официальные государственные платформы (ФНС, Госуслуги, Социальный фонд России);
кредитные и финансовые учреждения;
интернет-провайдеры и операторы связи;
отдельные крупные маркетплейсы и онлайн-магазины.
Стоит отметить, что переход на инфраструктуру НУЦ осуществили не все российские веб-ресурсы. Значительная часть сайтов продолжает использовать международные сертификаты, для доступа к которым дополнительные настройки со стороны пользователя не требуются.
Рядовым пользователям инсталляция необходима в том случае, если при попытке зайти на сайты банков, портал Госуслуг или иные отечественные сервисы через браузеры Chrome, Safari, Firefox, Edge они наблюдают предупреждающее сообщение о рисках безопасности.
Владельцам веб-ресурсов эта процедура нужна для того, чтобы их аудитория из России могла беспрепятственно открывать сайт без пугающих уведомлений, даже в условиях недоступности зарубежных сертификатов.
Важно знать! Если вы взаимодействуете с банковскими сервисами или Госуслугами исключительно через их официальные мобильные приложения, ничего дополнительно устанавливать на смартфон не нужно: необходимые сертификаты уже встроены в код этих приложений.
Типы сертификатов НУЦ: DV и OV
Национальный удостоверяющий центр предлагает два варианта сертификатов. Оба предоставляются на безвозмездной основе.
Характеристика | DV (Domain Validation) | OV (Organization Validation) |
Уровень проверки | Подтверждает право управления доменом | Подтверждает право управления и юридическое владение доменом |
Период действия | 90 суток | 365 суток |
Необходимость УКЭП | Не требуется | Обязательна |
Время на выпуск | 1 рабочий день | до 3 рабочих дней |
Охват доменов | Только 1 домен | Возможность привязки нескольких доменов |
Вариант DV оптимален для персональных блогов, лендингов и небольших веб-проектов. Вариант OV выбирают коммерческие организации и интернет-магазины, которым критически важно подтвердить статус юридического лица и иметь возможность использовать один сертификат на множестве доменов.
Для работы с УКЭП, которая нужна при выпуске сертификата OV, на компьютере должен быть установлен криптопровайдер Астрал предлагает годовую, бессрочную и серверную лицензии КриптоПро CSP 5.0. Лицензию присылают в электронном виде.
Процедура установки не является строго обязательной. Веб-сайты продолжат открываться и без нее, однако браузер будет демонстрировать уведомление о потенциально небезопасном соединении. Несмотря на то что трафик при этом может шифроваться, обозреватель не способен верифицировать подлинность сервера. Это создает определенные риски, особенно при подключении к общедоступным сетям Wi-Fi.
Обозреватели с уже встроенной поддержкой
Если вы избегаете ручной настройки, имеет смысл перейти на браузеры, в которых поддержка НУЦ реализована изначально:
Яндекс Браузер (поддержка активна по умолчанию).
Атом от VK (поддержка активна по умолчанию).
В таких популярных браузерах, как Chrome, Safari, Firefox, Edge и Opera, корневой сертификат НУЦ отсутствует, что требует его ручного добавления в систему.
Минцифры акцентирует внимание на том, что установка сертификата никак не сказывается на производительности устройства и не предоставляет никому доступа к вашей личной информации. Его единственная функция — позволить браузеру удостовериться в легитимности сайтов, выпустивших сертификат через НУЦ, и создать с ними защищенный канал связи.
Где скачать сертификаты НУЦ Минцифры
Единственный официальный источник для загрузки — портал Госуслуг. Для скачивания файлов не требуется регистрация или авторизация в личном кабинете.
На соответствующей странице представлены два необходимых файла:
Russian Trusted Root CA (корневой сертификат);
Russian Trusted Sub CA (промежуточный сертификат).
Специалисты настоятельно рекомендуют инсталлировать оба файла. В зависимости от вашей операционной системы, файлы будут иметь расширение .cer или .crt.
Внимание! Загружайте файлы исключительно с официального портала Госуслуг. Документы, полученные из сторонних источников, могут быть модифицированы или поддельными.
Как получить сертификат НУЦ для сайта
Администраторам веб-ресурсов для получения сертификата типа OV потребуется наличие УКЭП (усиленной квалифицированной электронной подписи). Для варианта DV электронная подпись не нужна.
Алгоритм действий:
Перейдите на официальный портал Госуслуг.
Определитесь с типом сертификата (DV или OV) и предпочтительным стандартом шифрования (RSA или ГОСТ).
Заполните анкету: укажите доменное имя, наименование организации, ИНН и ОГРН (последние два параметра обязательны для OV).
Сгенерируйте CSR-запрос и подпишите его с помощью УКЭП (актуально для OV).
Загрузите полученные файлы с расширениями .csr и .sig на портал.
Ожидайте выпуска: сертификат DV формируется в течение 1 дня, OV — до 3 рабочих дней.
Скачайте архив с документами из личного кабинета и разверните его на своем сервере в качестве стандартного SSL/TLS-сертификата.
Квалифицированную подпись для подписания запроса можно получить в сервисе Астрал Подпись за 1 день. Рабочее место настраивается автоматически бесплатной программой Астрал Помощник.
Установка на Windows
Загрузите файлы Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer с официального ресурса gosuslugi.ru/crt.
Откройте директорию «Загрузки» и дважды кликните левой кнопкой мыши по файлу Russian Trusted Root CA.cer.
В открывшемся окне нажмите кнопку «Установить сертификат...».
В Мастере импорта укажите «Текущий пользователь» и нажмите «Далее».
Выберите опцию «Поместить все сертификаты в следующее хранилище», затем нажмите кнопку «Обзор».
В списке выберите «Доверенные корневые центры сертификации», нажмите «ОК», затем «Далее» и «Готово».
Если система выдаст предупреждение безопасности, подтвердите действие, нажав «Да».
Повторите действия, описанные в пунктах 2–7, для файла Russian Trusted Sub CA.cer, однако на шаге 6 в качестве хранилища укажите «Промежуточные центры сертификации».
Полностью перезапустите ваш веб-браузер.
Установка на macOS
Загрузите оба файла сертификатов с портала gosuslugi.ru/crt.
Откройте файл Russian Trusted Root CA.cer, дважды щелкнув по нему.
Операционная система предложит добавить сертификат в связку ключей. Выберите вариант «Вход» (login) или «Система» (System) и кликните «Добавить».
Запустите утилиту «Связка ключей» (Keychain Access) через поиск Spotlight или найдя ее в папке «Программы» → «Утилиты».
В списке найдите запись Russian Trusted Root CA.
Дважды кликните по этой записи и раскройте вкладку «Доверие».
В выпадающем списке «При использовании этого сертификата» установите значение «Всегда доверять».
Закройте окно. Система запросит пароль администратора для подтверждения изменений — введите его.
Повторите шаги со 2-го по 8-й для файла Russian Trusted Sub CA.cer.
Полностью перезапустите веб-браузер.
Установка на Linux
Инструкция для дистрибутивов, основанных на Debian/Ubuntu:
Загрузите файлы сертификатов с портала gosuslugi.ru/crt.
Скопируйте их в системную директорию с помощью команд: sudo cp Russian_Trusted_Root_CA.crt /usr/local/share/ca-certificates/ sudo cp Russian_Trusted_Sub_CA.crt /usr/local/share/ca-certificates/
Обновите системное хранилище сертификатов командой: sudo update-ca-certificates
Перезапустите веб-браузер.
Для дистрибутивов на базе Red Hat или Fedora используйте директорию /etc/pki/ca-trust/source/anchors/ и команду sudo update-ca-trust.
Важно! Браузер Firefox в среде Linux применяет собственное, независимое хранилище сертификатов. Для его корректной работы необходимо добавить сертификаты вручную через интерфейс браузера: Настройки → Приватность и защита → раздел «Сертификаты» → кнопка «Просмотр сертификатов» → вкладка «Центры сертификации» → кнопка «Импортировать».
Установка на iOS
Откройте браузер Safari и перейдите по адресу gosuslugi.ru/crt.
Нажмите на соответствующую ссылку для начала загрузки.
Во всплывающем окне подтвердите действие, выбрав «Разрешить» загрузку конфигурационного профиля.
Откройте системные «Настройки» → «Основные» → «VPN и управление устройством».
Найдите в списке загруженный профиль и тапните по нему, затем нажмите «Установить».
Введите код-пароль разблокировки вашего устройства и подтвердите установку.
Перейдите по пути: Настройки → Основные → Об этом устройстве → Доверие сертификатам.
Активируйте переключатель напротив пункта Russian Trusted Root CA.
Повторите шаги со 2-го по 8-й для установки промежуточного сертификата.
Как установить сертификаты НУЦ Минцифры на Android
Загрузите оба файла сертификатов через любой браузер на сайте gosuslugi.ru/crt.
Откройте «Настройки» устройства → «Безопасность» (или «Биометрия и безопасность») → «Другие параметры безопасности» → «Установить с карты памяти / из памяти устройства» (точный путь может варьироваться в зависимости от бренда смартфона).
Выберите из списка загруженный файл Russian Trusted Root CA.cer.
При запросе укажите произвольное имя (можно оставить предложенное по умолчанию) и выберите область применения: «Wi-Fi» или «VPN и приложения».
Подтвердите действие, нажав «ОК».
Повторите шаги с 3-го по 5-й для файла Russian Trusted Sub CA.cer.
Полностью перезапустите веб-браузер.
Как проверить, что сертификат установился
После завершения всех манипуляций откройте в браузере тот веб-ресурс, который ранее вызывал предупреждение о безопасности (например, сайт крупного банка или портал Госуслуг). Если в адресной строке отобразился значок замка, а сообщения об угрозах исчезли, значит, процедура прошла успешно.
Дополнительная проверка для ОС Windows:
Нажмите комбинацию клавиш Win + R, введите команду certmgr.msc и нажмите Enter.
В открывшемся окне перейдите в раздел «Доверенные корневые центры сертификации» → подраздел «Сертификаты».
Убедитесь, что в общем списке присутствует запись Russian Trusted Root CA.
Для macOS: откройте утилиту «Связка ключей» и проверьте наличие соответствующего сертификата в категории «Сертификаты».
Что делать, если после установки сайт не открывается
Если все шаги выполнены, но веб-ресурс по-прежнему демонстрирует ошибку, предпримите следующие действия:
Очистите кеш и файлы cookie браузера. Устаревшие данные могут блокировать применение новых настроек безопасности.
Полностью закройте браузер или выполните перезагрузку всего устройства.
Убедитесь, что были установлены оба компонента: и корневой, и промежуточный сертификаты.
Попробуйте открыть сайт в другом обозревателе. Браузер Firefox иногда работает некорректно с системными сертификатами, особенно в среде Linux. В такой ситуации рекомендуется использовать Яндекс Браузер или любые другие решения на базе Chromium.
Перепроверьте, что сертификат действительно добавлен в список доверенных. В операционных системах iOS и macOS требуется выполнение отдельного шага по активации доверия к сертификату.
Как удалить сертификаты НУЦ Минцифры
Если возникла необходимость убрать сертификаты из системы, воспользуйтесь инструкциями для вашей операционной среды.
Windows
Нажмите Win + R, введите certmgr.msc и нажмите Enter.
Перейдите в раздел «Доверенные корневые центры сертификации» → «Сертификаты».
Найдите в списке Russian Trusted Root CA, кликните по нему правой кнопкой мыши и выберите «Удалить».
Аналогичное действие повторите для Russian Trusted Sub CA, который находится в разделе «Промежуточные центры сертификации».
macOS
Запустите «Связку ключей». Найдите записи Russian Trusted Root CA и Russian Trusted Sub CA. Выделите нужный сертификат, нажмите клавишу Delete и подтвердите удаление, введя пароль администратора.
Linux
Удалите файлы сертификатов из директории /usr/local/share/ca-certificates/ (для Debian/Ubuntu) или /etc/pki/ca-trust/source/anchors/ (для Red Hat/Fedora).
После удаления выполните команду sudo update-ca-certificates или sudo update-ca-trust соответственно для обновления системного хранилища.
iOS
Откройте «Настройки» → «Основные» → «VPN и управление устройством».
Выберите профиль, связанный с сертификатом, и нажмите «Удалить профиль».
Android
Перейдите в «Настройки» → «Безопасность» → «Сертификаты пользователя» (название раздела может отличаться в зависимости от модели устройства).
Выберите нужный сертификат и нажмите кнопку «Удалить».
Квалифицированная подпись и криптопровайдер для запроса в НУЦ
Оформите электронную подпись за 1 день и подготовьте компьютер к подписанию CSR-запроса

Часто задаваемые вопросы
Веб-ресурсы, использующие отечественные сертификаты, продолжат открываться, однако браузер будет постоянно демонстрировать предупреждение о небезопасном соединении. Существует риск, что данные могут передаваться без должного уровня шифрования, что особенно опасно при использовании открытых публичных сетей Wi-Fi. В качестве альтернативы можно использовать Яндекс Браузер или официальные мобильные приложения соответствующих сервисов.
Каков срок действия сертификата и как его продлить?
Корневой сертификат НУЦ, устанавливаемый конечными пользователями, не имеет жестко ограниченного срока действия: он обновляется специалистами Минцифры по мере возникновения такой необходимости. Что касается сертификатов для владельцев сайтов, то срок действия DV-типа составляет 90 дней, а OV-типа — 365 дней. Процедура продления осуществляется путем повторной подачи заявки через портал Госуслуг.
Замедлит ли установка сертификата работу интернета?
Нет, это исключено. Сертификат никоим образом не влияет на скорость интернет-соединения. Его единственная задача — позволить браузеру верифицировать подлинность веб-сайта и установить с ним зашифрованный канал передачи данных.
Да, процедура установки выполняется индивидуально для каждого устройства: персонального компьютера, смартфона или планшета. Если вы используете несколько разных браузеров на одном устройстве, в большинстве случаев достаточно одной инсталляции в системное хранилище. Исключение составляет браузер Firefox, который использует собственное, изолированное хранилище сертификатов.
Можно ли установить сертификат НУЦ в корпоративной сети?
Да, это возможно. Системные администраторы имеют возможность централизованно распространять данные сертификаты через механизмы групповых политик Active Directory (для рабочих станций на базе Windows) либо с помощью MDM-решений (для мобильных устройств сотрудников).
Реклама: ООО «АСТРАЛ-СОФТ», ИНН 4027145240, erid: 2W5zFHhjpZP



