Облачная подпись не работает

FAQ про облачную [электронную] подпись

Наша площадка стала первым федеральным оператором электронных торгов, внедрившим новую технологию облачной электронной подписи. Если обычная ЭП вызывала кучу вопросов, то эта услуга, с одной стороны, пока ещё больше непонятна бизнесу, а с другой — всё стало сильно проще.

Раньше была бумажная подпись на документе. Она не очень удобна, не очень безопасна и требует физического наличия бумаги. Потом появилась флешка с сертификатом и обвесом вокруг (вплоть до антивируса). Её сначала назвали ЭЦП — электронная цифровая подпись. Потом она стала просто ЭП. Теперь эту флешку положили в облако, и она стала ОЭП.

— Как работает ОЭП?

Предположим, вы подаёте свое предложение на тендер. Раньше, чтобы подписать документ, надо было поставить плагин для браузера, который умел связываться с софтом на локальном компьютере пользователя. Этот софт обращался к софту на флешке, софт на флешке выдавал ключ, этим ключом подписывалась транзакция и передавалась в готовом виде в плагин в браузер. Теперь мы вынимаем из этой цепочки флешку: софт обращается в облачное хранилище по шифрованному туннелю.

— А можно без софта на локальной машине?

Да, если на площадке есть промежуточный сервер, который фактически проксирует запросы и представляется этим самым локальным компьютером, то всё можно сделать из любого браузера. Но это требует переработки бэкенда площадки (в нашем случае мы сделали отдельный сервер для проведения торгов с мобильных телефонов). Если этот путь не работает — выбирается стандартный. Предполагается, что в будущем этот вариант будет наиболее распространённым. Как пример одной из подобных реализаций — площадка МСП «Росэлторг» (Закупки среди субъектов малого и среднего предпринимательства).

— ОЭП и ЭП — это одно и то же, но лежит в разных местах, так?

У подписей общее ядро с сертификатом и защитой. Функционально это одно и то же, просто меняется метод внутреннего API для шифрования транзакции. Один метод берёт ключ из локального устройства, другой — с удалённого.

— Погодите, но ведь всё равно нужна авторизация?

Да. Но теперь она двухфакторная и без привязки к устройству. Обычная схема: установить приложение на телефон или плагин браузера на десктоп, затем ввести логин и пароль для начала работы, потом при совершении транзакции — отправляемый с сервера авторизации ПИН-код. То есть, чтобы подписать документ за вас, нужно будет украсть пароль + логин и перехватить SMS или push-уведомление с кодом.

— В чём тогда профит?

  1. Если вы потеряете флешку, то надо получать новый ключ. В случае с ОЭП — достаточно поменять пароль к подписи.
  2. Нет привязки к рабочему месту: раньше ЭП ставилась на один конкретный компьютер.
  3. Нет привязки к браузеру: раньше это был IE. Что вызывало ряд проблем ещё на уровне выбора ОС: Linux-админы обходили это, а вот на Mac-устройствах было сложнее.
  4. Нет привязки к географии: авторизация работает из любой страны (в силу особенностей защиты ЭП на флешках часто работали только в российских сетях).
  5. Предполагается, что всё стало безопаснее из-за двухфакторной идентификации по умолчанию без возможности «упростить себе жизнь».
  6. Уничтожение флешки с подписью не ставит под угрозу текущие сделки.
  7. В целом всё это более правильно, особенно из-за возможности быстро подписывать с мобильных телефонов.
Читайте также:  Как правильно настроить бсз

— Где хранится сертификат на стороне удостоверяющего центра?

Есть специальная железка, называется HSM (hardware security module). Технически, это хранилище, разбитое на закрытые ячейки без возможности массового доступа ко всем сразу.

Несколько упрощая: вы авторизуетесь, создаёте транзакцию, она отправляется в HSM подписываться, оттуда на выходе — защищённый объект. Закрытый ключ наружу не выдаётся.

То есть HSM выступает в роли третьей стороны, вроде нотариуса, подтверждающей в сделке, что вы — это вы. Точнее, что вы имеете право подписывать документ.

В каждом удостоверяющем центре свой HSM.

Каждое решение лицензируется ФСБ. Железка снабжена большим количеством уровней безопасности, в частности, датчиками антивзлома. Терминал физически встроен в сам сервер, никаких внешних подключений для управления не поддерживается, веб-интерфейса нет. Нужно что-то настроить — свитер, машзал, большой железный ящик с маленьким LCD-экраном.

— Как с обратной совместимостью?

Опять же, упрощая, новые версии ПО для работы с ЭП теперь умеют делать что-то вроде эмуляции этой самой флешки для всего старого софта. То есть не важно, что вы используете: токен на физическом носителе или доступ к HSM. Обновлённый софт подпишет всё, как в старые добрые времена.

— Как выглядит первое подключение?

При настройке на устройстве конечного пользователя указываются два адреса DSS-сервера. Это, собственно, вся настройка и есть. После этого нужно будет авторизоваться на сервере. Пользователь вводит уникальный логин и пароль, которые выдаются ему в удостоверяющем центре. После ввода логина и пароля нужно пройти двухфакторную авторизацию. Обычно пользователь сканирует выданный ему QR-код и устанавливает приложение. Это одно общее приложение вендора подписей, которое кастомизируется под конкретный удостоверяющий центр. Сканируется второй код со ссылкой на свою ячейку в HSM. Отправляется ПИН-код на конкретную транзакцию на телефон абонента, он его использует и подтверждает себя. После этого нужно сменить пароль доступа.

Следующие транзакции могут быть проще: ПИН отправляется push-уведомлением. Предполагается, что если телефон защищён FaceID или распознаванием отпечатка пальца, то этого второго фактора (в сочетании с вводом логина и пароля) достаточно.

Если телефон утерян, нужно проходить процедуру с QR-кодами заново.

Заблокированный телефон без ПИНа бесполезен.

ПИН без пароля-логина бесполезен.

Если вы потеряли разблокированный телефон с фотографией логина и пароля, записанных на бумажке (реальный случай в нашем УЦ), то можно запросить блокировку доступа до выяснения.

— Как получить конверт с доступами к ОЭП?

Читайте также:  Почему не работают дворники форд фокус 2

Простой случай: заявитель (гендиректор юрлица) приходит лично с паспортом в удостоверяющий центр и получает конверт.

Сложный случай: приходит сотрудник с заверенной доверенностью, соответствующей требованиям 63-ФЗ (Об электронной подписи) и требованиям службы безопасности удостоверяющего центра.

— Это уже массовое явление?

Да. За первый месяц работы УЦ «ЕЭТП» было выпущено около тысячи сертификатов по новой технологии ОЭП. Около 70 % пользователей, оформивших электронные подписи, — это юридические лица, ещё 23 % — ИП. Более 60 % пользователей новой услуги — компании из Москвы. Есть сертификаты и в Санкт-Петербурге, Новосибирске, Хабаровске, Ростове-на-Дону.

Источник

Инструкция по установке и использованию облачной электронной цифровой подписи

Системные требования:

СКЗИ КриптоПро CSP версии 5.0 функционирует в следующих группах
программно-аппаратных сред:

  • Windows 7/8.1/10/Server 2008 (x86, x64);
  • Windows Server 2008 R2/2012/2012 R2/2016/2019 (x64).
  • Mac OS X 10.9/10.10/10.11/10.12/10.13/10.14 (x64).

Приложение My Dss поддерживается смартфонами, работающими под управлением операционных систем:

1. Установка и настройка приложения My Dss

Android:

Отсканируйте QR-код полученный в УЦ АО ЕЭТП, введите имя ключа(например «Облачная подпись ЕЭТП») и выберите способ подтверждения(без пароля, пароль, отпечаток пальца, face ID).

Приложение готово к работе.

2. Установка Крипто Про CSP 5.0

Для работы с облачной подписью потребуется ОС Windows 7, 8,8.1,10. Убедитесь , что для вашей ОС установлены все последние обновления, в противном случае произведите обновление Windows через Центр обновления.
Для работы с облачной подписью вам потребуется Крипто Про CSP 5.0

Для Windows компоненты устанавливаются автоматически, запустите ранее скачанный файл установки из папки с загрузками

Выберите пункт Установить

После успешной установки нажмите ОК.

Для работы с облачной подписью вам потребуется Крипто Про CSP 5.0

Запустите ранее скачанный файл установки macos-uni.tgz и двойным щелчком мыши откройте архив macos-uni.tgz

Зажмите на клавиатуре клавише Ctrl и левой кнопкой мыши нажмите на файл ru.cryptopro.csp-5.0.11453.mpkg в появившемся меню выберите Открыть

После ввода пользовательского пароля запустится установка Крипто Про CSP 5.0, нажмите Продолжить

В следующем диалоговом окне необходимо ознакомиться с Лицензионным соглашением и нажать на кнопку Продолжить.

ОБРАТИТЕ ВНИМАНИЕ!

На этапе «Тип установки» обязательно установите галочку на пакет CPROimportcacerts в самом низу и нажмите «Продолжить»

На следующем этапе нажмите кнопку Установить

При необходимости введите пароль или Touch ID

Дождитесь окончания процесса установки и нажмите кнопку Завершить

Скачайте и установите браузер google chrome по ссылке https://www.google.ru/chrome/
Скачайте и установите Крипто Про ЭЦП browser plug-in по ссылке https://www.cryptopro.ru/products/cades/plugin/get_2_0
Откройте браузер Google Chrome и перейдите в интернет магазин Google Chrome по ссылке https://chrome.google.com/webstore/category/extensions?hl=ru
В поиске наберите cryptopro и установите найденное расширение CryptoPro Extension for CAdES Browser Plug-in

Еще раз нажмите Установить расширение


В браузере Google Chrome перейдите в настройки – Дополнительные инструменты Расширения

Настройка браузера завершена.

Пройдите по ссылке https://ds-plugin.gosuslugi.ru/plugin/upload/Index.spr скачайте плагин и установите его
Перейдите на страницу установки расширения, нажав на кнопку «Расширение для Спутник/Google Chrome» или по ссылке https://chrome.google.com/webstore/detail/%D1%80%D0%B0%D1%81%D1%88%D0%B8%D1%80%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B4%D0%BB%D1%8F-%D0%BF%D0%BB%D0%B0%D0%B3%D0%B8%D0%BD%D0%B0-%D0%B3%D0%BE/pbefkdcndngodfeigfdgiodgnmbgcfha и установите его
Скачайте файл конфигурации плагина ifc.cfg
Откройте терминал и выполните команды:
sudo rm /Library/Internet\ Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg после ввода потребуется ввести пароль администратора от mac и нажать ввод
sudo cp

Читайте также:  Mac os usb не все работают

/Downloads/ifc.cfg /Library/Internet\ Plug-Ins/IFCPlugin.plugin/Contents после ввода нажмите ОК

Если ранее вы уже изменили пароль для облачной подписи — пропустите этот шаг.
Пройдите по ссылке http://dss.roseltorg.ru/frontend введите логин, полученный в удостоверяющем центре
На следующем шаге нужно ввести временный пароль, полученный в удостоверяющем центре, затем придумать свой пароль и подтвердить его. Обязательно запишите или запомните свой новый пароль. Если система не предлагает изменить пароль — значит он был изменен ранее.
Подтвердите операцию в приложении MyDss. В результате успешной авторизации вы должны войти в личный кабинет облачной подписи.

Windows: Откройте меню Пуск , в папке Крипто Про выберите пункт Инструменты Крипто Про
Mac OS: Найдите среди установленных программ Инструменты Крипто Про и запустите

Перейдите в раздел Облачный провайдер

ОБРАТИТЕ ВНИМАНИЕ!

Замените текст в Сервер авторизаци и на https://dss.roseltorg.ru/STS/oauth
Замените текст в Сервер DSS на https://dss.roseltorg.ru/SignServer/rest
И нажмите кнопку Установить сертификаты

В окне авторизации введите логин выданный вам в точке выдачи, затем введите пароль(установленный вами ранее) и подтвердите операцию в приложении MyDss. В результате успешной авторизации вы должны увидеть уведомление ‘Установка сертификатов завершилась успехом’

Для проверки электронной подписи откройте сайт www.roseltorg.ru
Перейдите в раздел Помощь – Проверка ЭП

На следующей странице выберите ваш сертификат из списка и нажмите Проверить подпись

Введите логин (почту) и пароль нажмите далее

Следующий шаг Аутентификация необходимо подтвердить операцию с помощью мобильного приложения My Dss.
Откройте приложение My Dss на телефоне, и в появившемся запросе нажмите Подтвердить

В случае отсутствия интернет соединения на телефоне нажмите на кнопку Используйте офлайн-подтверждение, отсканируйте приложением My Dss QR код и введите полученный код подтверждения на компьютере.

Введите пин код от электронной подписи(значение по умолчанию 12345678)

В результате успешной проверки электронной подписи вы увидите данные вашего сертификата

Проверка сертификата прошла успешно.>

В личном кабинете облачной подписи https://dss.roseltorg.ru/Frontend есть возможность подписывать документы электронной подписью.

Для того чтобы подписать документ перейдите по ссылке https://dss.roseltorg.ru/Frontend введите ваш логин и пароль, пройдите процедуру аутентификации и перейдите во вкладку Подписать

Нажмите на кнопку Выбрать и в поиска откройте документ который хотите подписать.
Выберите формат подписи:

  • Электронная подпись в формате CMS – аналог Крипто АРМ(расширение *.sig)
  • Подпись документов Word и Excel – аналог Крипто Про office signature
  • Подпись документов PDF – аналог Крипто ПДФ

Нажмите на кнопку Подписать

Введите пин код от электронной подписи(значение по умолчанию 12345678)

Подтвердите операцию в приложении My Dss

В результате успешного подписания сформируется и загрузится подписанный документ.

Источник

Оцените статью