Современные интернет построен так, что у каждого сайта, работающего с данными пользователей, должен быть TLS-сертификат — цифровая подпись домена, подтверждающая его подлинность. Если этот сертификат отозван, ни один браузер не пустит пользователя на сайт — это сделано из соображений безопасности.
В конце сентября Сбер перевёл свой основной сайт на российский сертификат, выпущенный Национальным удостоверяющим центром Минцифры. В будущем на такие перейдут все сервисы Сбера — так же могут поступить и другие системообразующие организации, попавшие под зарубежные санкции (велика вероятность, что они не смогут продлить существующие сертификаты).
Чтобы они у вас открывались, необходимо установить российские сертификаты на свои устройства.
У сертификата отображается статус «Последний сертификат цепи не является доверенным корневым сертификатом».
- Причина
- Решение
- Причина возникновения ошибки
- Исправление ошибки
- Что нужно знать до установки
- Установка на macOS (Mac, MacBook)
- Установите сертификат
- Самый простой способ — использовать российский браузер
- Установка сертификатов для текущего пользователя
- Доверенные корневые центры сертификации
- Доверительные отношения в предприятии
- Промежуточные центры сертификации
- Доверенные издатели
- Сторонние корневые центры сертификации
- Доверенные лица
- Установка сертификатов для компьютера
- Личное
- Установка на компьютер Windows
- Установка на iOS (iPhone и iPad)
- Установка на смартфонах и планшетах Samsung
- Установка на Android (Xiaomi и другие)
Причина
На компьютере не установлен корневой сертификат удостоверяющего центра. Он подтверждает подлинность вашей электронной подписи. Если корневой сертификат УЦ не установлен или истек срок его действия, все сертификаты от этого УЦ отображаются как недействительные.
Решение
Запустите мастер настройки рабочего места. Он сам установит все действующие корневые сертификаты УЦ Тензор. Сделать это можно и вручную:
- Кликните файл правой кнопкой мыши и выберите «Запуск от имени администратора».
- Установите корневые сертификаты, следуя подсказкам мастера установки.
Чтобы установить сертификаты других УЦ, сначала узнайте, какого именно корневого не хватает:
- Сохраните сертификат в файл. Укажите любое имя, система присвоит ему расширение *.cer.
- Запустите файл как программу.
- В открывшемся окне перейдите на вкладку «Путь сертификации».
- Найдите сертификат, у которого отображается ошибка, и дважды кликните его левой кнопкой мыши.
- Установите сертификат в хранилище «Доверенные корневые центры сертификации».
Права и роли
Нашли неточность? Выделите текст с ошибкой и нажмите ctrl + enter.
Каждый сертификат, используемый на компьютере, проверяется на подлинность. Для выполнения такой проверки в системе должен быть установлен корневой или кросс-сертификат того удостоверяющего центра, которым он выдан.
Сертификаты, необходимые для работы в «СБИС Электронная отчетность», ставятся на компьютер автоматически при установке программы; для работы на ЭТП — при запуске мастера настройки рабочего места.
Windows, Windows 10, Windows 7, Windows 8, Windows Server, Windows Vista, Windows XP, Безопасность, Программное обеспечение
- 20.03.2019
- 83 900
- 25.01.2021
В процессе работы с каким-либо программным обеспечением, которое использует средства криптозащиты и электронных подписей, возможно столкновение со следующей ошибкой:
Ошибка создания подписи: Не удается построить цепочку сертификатов для доверенного корневого центра. (0x800B010A)
Причина возникновения ошибки
На самом деле, вся суть проблемы более чем корректно описана в тексте ошибки – отсутствуют сертификаты доверенных корневых центров.
Убедиться в этом, можно, открыв проблемный сертификат на компьютере, при использовании которого появляется ошибка. Если в окне сертификата, на вкладке “Общие” написано “При проверке отношений доверия произошла системная ошибка” или “Этот сертификат не удалось проверить, проследив его до доверенного центра сертификации”, то проблема точно в этом. О том, как устранить её – читайте ниже.
Исправление ошибки
Как писалось выше, вся проблема в отсутствующих корневых сертификатах. Для того, чтобы данная ошибка ушла, нужно поставить эти самые корневые сертификаты – взять их можно у издателя сертификата (почти наверняка, они должны быть на их сайте). Издателя сертификата можно увидеть в поле “Кем выдан” свойств сертификата (выделено оранжевым на картинке ниже).
В качестве примера разберем как исправить подобную ошибку для сертификатов выданных Федеральным Казначейством России.
Переходим на сайт федерального казначейства, в раздел “Корневые сертификаты”. Скачиваем “Сертификат Минкомсвязи России (Головного удостоверяющего центра) ГОСТ Р 34.10-2012” и “Сертификат Удостоверяющего центра Федерального казначейства ГОСТ Р 34.10-2012 CER”. Открываем оба скачанных файла и устанавливаем оба сертификата.
Установка сертификата состоит из следующих действий:
- Открываем сертификат. В левом нижнем углу нажимаем на кнопку “Установить сертификат”.
- Откроется “Мастер импорта сертификатов”. Нажимаем “Далее”. В следующем окошке выбираем пункт “Поместить все сертификаты в следующее хранилище”, и нажимаем кнопку “Обзор”.
- В списке выбора хранилища сертификатов выбираем “Доверенные корневые центры сертификации”. Нажимаем кнопку “ОК”, затем кнопку “Далее”.
- В следующем окошке нажимаем на кнопку “Готово”. Затем, в окне предупреждения системы безопасности, на вопрос о том, что вы действительно хотите установить этот сертификат, нажимаем “Да”. После этого последует подтверждение установки сертификатов.
После установки всех нужных корневых сертификатов, данная ошибка должна исчезнуть.
Что нужно знать до установки
- Сертификат понадобится на всех устройствах, с которых вы планируете заходить на требующие его отечественные сайты. Их придётся установить на смартфон, компьютер и/или планшет отдельно.
- Для доступа к российским сервисам через приложение, а не сайт, сертификат не нужен — приложение «Госуслуг», мобильный клиент «СберБанк Онлайн» и другие программы продолжат работать.
- На официальном сайте «Госуслуг» есть список порталов, которым выдали отечественный сертификат — доступ без российской цифровой подписи будет ограничен только к ним.
Установка на macOS (Mac, MacBook)
- Откройте «Госуслуги» и зайдите в раздел «Поддержка работы сайтов с российскими сертификатами».
- Запустите скачанный файл RussianTrustedCA.pem. Откроется приложение «Связка ключей», введите имя пользователя и пароль от текущего профиля на компьютере, а затем нажмите на «Изменить связку ключей».
- В «Связке ключей» на вкладке «Сертификаты» в пункте «Вход» (слева) найдите Russian Trusted Root CA и Russian Trusted Sub CA — выберите первый. Раскройте вкладку «Доверие» (под значком сертификата слева) и установите значение «Всегда доверять» в пункте «Параметры использования сертификата». Введите имя пользователя и пароль, а затем нажмите на «Обновить настройки».
- Повторите те же действия из четвёртого пункта, но уже для второго сертификата — Russian Trusted Sub CA.
Установите сертификат
Порядок действий зависит от версии СКЗИ:
- КриптоПро CSP 4.0
- КриптоПро CSP 5.0
Корневой или кросс-сертификат УЦ установлен, можно приступать к работе с электронной подписью.
Самый простой способ — использовать российский браузер
Сейчас необходимые сертификаты поддерживаются только российскими веб-обозревателями — Яндекс Браузером и Atom от VK (Mail.Ru). Подробности о работе приложения от «ВКонтакте» неизвестны, но Яндекс.Браузер раскрыл свои алгоритмы. Он применяет сертификаты не для всего рунета, а только для тех доменов, которым выданы эти цифровые подписи — если применять сертификаты сразу на всех сайтах, порталы без их наличия просто не открывались бы.
Однако если вы не хотите использовать отечественный браузер на всех своих устройствах, российские сертификаты можно встроить и в саму операционную систему. В таком случае получится использовать любой веб-обозреватель, будь то Chrome, Opera, Safari или любой другой.
Установка сертификатов для текущего пользователя
Для установки сертификата в хранилище “Личное”, нужно указать параметр -addstore “My”.
Пример с сертификатом, расположенным в директории C:Certs, и имеющим наименование Сертификат.cer:
Доверенные корневые центры сертификации
Для установки сертификата в хранилище “Доверенные корневые центры сертификации”, нужно указать параметр -addstore “Root”.
Доверительные отношения в предприятии
Для установки сертификата в хранилище “Доверительные отношения в предприятии”, нужно указать параметр -addstore “Trust”.
Промежуточные центры сертификации
Для установки сертификата в хранилище “Промежуточные центры сертификации”, нужно указать параметр -addstore “CA”.
Доверенные издатели
Для установки сертификата в хранилище “Доверенные издатели”, нужно указать параметр -addstore “TrustedPublisher”.
Сторонние корневые центры сертификации
Для установки сертификата в хранилище “Сторонние корневые центры сертификации”, нужно указать параметр -addstore “AuthRoot”.
Доверенные лица
Для установки сертификата в хранилище “Доверенные лица”, нужно указать параметр -addstore “TrustedPeople”.
Установка сертификатов для компьютера
Для выполнения установки сертификата в хранилище компьютера, требуются права администратора!
Личное
certutil -addstore “My”
certutil -addstore “My” “C:CertsСертификат.cer”
certutil -addstore “Root”
certutil -addstore “Root” “C:CertsСертификат.cer”
certutil -addstore “Trust”
certutil -addstore “Trust” “C:CertsСертификат.cer”
certutil -addstore “CA”
certutil -addstore “CA” “C:CertsСертификат.cer”
certutil -addstore “TrustedPublisher”
certutil -addstore “TrustedPublisher” “C:CertsСертификат.cer”
certutil -addstore “AuthRoot”
certutil -addstore “AuthRoot” “C:CertsСертификат.cer”
certutil -addstore “TrustedPeople”
certutil -addstore “TrustedPeople” “C:CertsСертификат.cer”
Установка на компьютер Windows
- Откройте «Госуслуги» и зайдите в раздел «Поддержка работы сайтов с российскими сертификатами».
- Запустите скачанный файл russian_trusted_root_ca.cer, затем нажмите «Открыть», а после — «Установить сертификат».
- Откроется «Мастер импорта сертификатов». Выберите пункт «Текущий пользователь» и кнопку «Далее».
- Отметьте пункт «Поместить все сертификаты в следующее хранилище», нажмите на кнопку «Обзор» и кликните на папку «Доверенные корневые центры сертификации». Затем нажмите на «ОК» и «Далее». В новом окне завершения нажмите «Готово». Если откроется предупреждение системы безопасности, нажмите «Да».
- Вернитесь на сайт «Госуслуг» и аналогичным образом установите второй сертификат — выпускающий. Единственная загвоздка — в меню импорта сертификатов выберите «Автоматические выбирать хранилище на основе типа сертификата».
Установка на iOS (iPhone и iPad)
Установка на смартфонах и планшетах Samsung
В гаджетах Samsung используется фирменная прошивка, в которой порядок установки сертификатов немного отличается.
- Откройте «Госуслуги» и зайдите на страницу «Поддержка работы сайтов с российскими сертификатами».
- Перейдите в «Настройки» смартфона, а затем в окне поиска введите «Сертификат» (значок лупы в правом верхнем углу).
- Выберите пункт «Сертификат СA», а затем его же ещё раз в новом меню. Если возникнет предупреждение о возможной угрозе конфиденциальности, пропустите его — нажмите «Установить в любом случае» и введите код-пароль от смартфона (который используется при разблокировке).
- В открывшемся файловом менеджере в папке «Загрузки» или Downloads (или разделе «Недавние») выберите Russian Trusted Root CA — имя файла может быть russian_trusted_root_ca.cer. Если сертификат успешно установлен, на экране появится соответствующая надпись.
- Вернитесь на сайт «Госуслуг» и аналогичным образом установите второй сертификат — выпускающий. На этапе выбора сертификата вам потребуется выбрать Russian Trusted Sub CA, то есть другой файл — russian_trusted_sub_ca.cer.
Чтобы проверить, успешно ли установились сертификаты, необходимо вернуться к «Настройкам» смартфона и в поле поиска ввести «Сертификаты безопасности» (либо «Надежные сертификаты» или «Надежные учетные данные») и открыть найденный пункт. В нём в категории «Сертификаты безопасности» во вкладке «Пользователь» должны быть два сертификата: Russian Trusted Root CA и Russian Trusted Sub CA.
Установка на Android (Xiaomi и другие)
- Откройте «Госуслуги» и зайдите на страницу «Поддержка работы сайтов с российскими сертификатами».
- После окончания загрузки перейдите в «Настройки» смартфона, а затем в окне поиска введите «Сертификат» (если этого поля для поиска нет, потяните пункты настроек вниз).
- Выберите «Сертификат центра сертификации» (название пункта может отличаться в зависимости от прошивки»). Если возникнет предупреждение о возможной угрозе конфиденциальности, пропустите его — нажмите «Всё равно установить» и введите код-пароль от смартфона (который используется при разблокировке).
- В открывшемся файловом менеджере в папке «Загрузки» или Downloads (либо в разделе «Недавние») выберите Russian Trusted Root CA — имя файла может быть russian_trusted_root_ca.cer. Если сертификат успешно установлен, на экране появится соответствующая надпись.
- Вернитесь на сайт «Госуслуг» и аналогичным образом установите второй сертификат — выпускающий. На этапе выбора сертификата вам потребуется выбрать Russian Trusted Sub CA, то есть другой файл — russian_trusted_sub_ca.cer.
Чтобы проверить, успешно ли установились сертификаты, необходимо вернуться к «Настройкам» смартфона и в поле поиска ввести «Надежные сертификаты» (или «Надежные учетные данные») и открыть найденный пункт. В нём в категории «Пользователь» должны быть два сертификата: Russian Trusted Root CA и Russian Trusted Sub CA.