Ошибка №1. «Не удается построить цепочку сертификатов», «Произошла внутренняя ошибка в цепочке сертификатов» или «Ошибка при проверке сертификата, возможно один из цепочки сертификатов недействителен»
Возможная причина:
Не установлен корневой сертификат вашего Удостоверяющего Центра (УЦ).
Ваши действия:
Установить корневой сертификат Удостоверяющего центра.
Подробную инструкцию можете скачать здесь
Ошибка №2. Failed to create CPSigner
Возможные причины:
1) Не установлено дополнительное ПО с сайта Фабрикант;
2) Некорректно работает библиотека КриптоПРО Cadescom.
Ваши действия:
1) Установить Специализированное ПО с Портала Фабрикант;
2) Переустановить КриптоПРО Cadescom.
Подробную инструкцию можете скачать здесь
Ошибка №3. Ошибка при открытии хранилища. Объект не поддерживает средство или метод «Open»
Возможные причины:
1) Не установлено дополнительное ПО;
2) Не запущены дополнительные надстройки в браузере.
Ваши действия:
1) Установить Специализированное ПО с Портала Фабрикант;
2) Запустить всплывающие надстройки браузера.
Подробную инструкцию можете скачать здесь
Ошибка №4. «Не удалось проверить статус сертификата.» или «Не валиден. Состояние отозванности сертификата или одного из сертификатов в цепочке сертификатов неизвестно»
Возможная причина:
Не установлены или не обновляются автоматически списки отозванных сертификатов УЦ.
Ваши действия:
Обратитесь в УЦ или самостоятельно установите на своём ПК списки отозванных сертификатов.
Подробную инструкцию можете скачать здесь
Ошибка №5. Ваш сертификат прошёл проверку и может использоваться в любой секции на Торговом портале «Фабрикант», кроме секции Росатом
Возможные причины:
1) Рассинхронизация OCSP-сервер вашего УЦ;
2) Отсутствует ссылка на OCSP-сервер УЦ в сертификате.
Ваши действия:
Обратитесь в Удостоверяющий центр для проверки сертификата или проверьте самостоятельно.
Подробную инструкцию можете скачать здесь
Ошибка №6. «Вставьте ключевой носитель (несоответствие ключевого носителя и выбранного сертификата)».
Возможные причины:
1) Вставлен ключевой носитель, не соответствующий выбранному сертификату;
2) Выбран сертификат, не соответствующий вставленному ключевому носителю.
Ваши действия:
1) Проверить, какой ключевой носитель вставлен;
2) Проверить выбранный сертификат.
Подробную инструкцию можете скачать здесь
Ошибка №7. Ошибка исполнения функции.
Возможная причина:
Истек срок действия лицензии на КриптоПРО CSP.
Ваши действия:
1) Обратитесь в Удостоверяющий центр для получения лицензии на КриптоПРО CSP;
2) Введите лицензию на КриптоПРО CSP.
Подробную инструкцию можете скачать здесь
Ошибка №8. Надпись «undefined»
Возможная причина:
Некорректно отрабатывают настройки браузера Internet Explorer.
Ваши действия:
1) В браузере зайдите в меню «Сервис» и выберите пункт «Свойства обозревателя»;
2) В открывшемся окне перейдите на вкладку «Дополнительно» и нажмите кнопку «Сброс»;
3) Перезапустите браузер Internet Explorer.
Подробную инструкцию можете скачать здесь
Ошибка №9. Ошибка алгоритма.
Возможная причина:
Не соответствуют версии криптопровайдера и Операционной системы.
Ваши действия:
1) Если у вас криптопровайдер VipNet CSP, то необходимо проверить версии на соответствие на сайте ;
2) Если у вас криптопровайдер КриптоПРО CSP, то необходимо проверить версии на соответствие на сайте ;
3) Если версии не соответствуют, то необходимо обратиться в свой Удостоверяющий центр для обновления.
Ошибка №10. Не удается найти указанный файл.
Возможная причина:
После установки дополнительного программного обеспечения с Портала не перезагрузили ПК.
Ваше действие:
Перезагрузите ПК.
С дополнительной информацией можно ознакомиться в инструкции «Установка ПО для ЭП». Также можно обратиться в отдел технической поддержки по тел. +7 (495) 514-02-04.
Ошибка №11. Объект не поддерживает свойство или метод «SetHashValue».
Возможная причина:
1) Не установлено дополнительное ПО;
2) Не запущены дополнительные надстройки в браузере.
Ваше действие:
1) Установить Специализированное ПО с Портала Фабрикант;
2) Запустить всплывающие надстройки браузера.
Подробную инструкцию можете скачать здесь .
Особенности регистрации сертификата в СМЭВ 4
Для установки сертификата будет использовано две основные команды: openssl и keytool. Первая команда понадобится для формирования файла сертификата, закодированного в Base64-формате. Инструмент keytool же будет использоваться от предустановленной вместе с Агентом ПОДД JDK-драйвером, который необходим для управления сертификатами. Этот инструмент можно найти в директории $JAVA_HOME/bin/keytool.
Особое внимание стоит обратить на директорию приложения Крипто ПРО, полный путь которого понадобится при указании необходимых драйверов для утилиты keytool в параметре -providerpath. Более подробный пример использования будет приведен ниже.
Если Агент ПОДД установлен внутри Докер контейнера, то перед проверкой или добавлением цепочки сертификатов необходимо будет зайти в запущенный контейнер и в открывшейся директории продолжить работу с сертификатом. Следующая команда может служить примером входа в контейнер Агента:
docker exec –it einfahrt bash
Установка цепочки сертификатов
Все последующие команды будут выполняться в корне Агента ПОДД. Там же находится установленное приложение Крипто ПРО, наименование директории которой будет считаться cryptopro/. Этот путь используется для явного указания зависимостей провайдера.
1. Убедиться в наличии контейнера в директории /var/opt/cprocsp/keys/ с именем пользователя, под которым выполняется проверка сертификата.
2. Если не известно имя или псевдоним /alias контейнера, то его можно узнать следующей командой:
less /var/opt/cprocsp/keys///name.key
3. Для проверки наличия цепочки сертификатов у контейнера, можно выполнить из корня Агента ПОДД команду, приведенную ниже. Обратите внимание на путь расположения в параметре –providerpath, его следует заменить на директорию расположения Крипто ПРО, в нашем случае cryptopro/.
$JAVA_HOME/bin/keytool \ -v -list \ -keystore NONE -storepass 1 -storetype HDImageStore \ -provider ru.CryptoPro.JCP.JCP \ -providerpath cryptopro/JCSP.jar:cryptopro/JCP.jar:cryptopro/JCPRevCheck.jar:cryptopro/asn1rt.jar:cryptopro/ASN1P.jar \ -alias
В самом начале выведенных данных необходимо найти строчку, начинающуюся с Certificate chain length (Рисунок 1). Этот параметр может принимать все три значения от единицы до трех. Если в результате стоит число один, то цепочка отсутствует и можно переходить к следующему пункту. Если значение равно двум или даже трем, то это признак наличия в контейнере сертификата Удостоверяющего Центра (УЦ), если стоит цифра два или Головного УЦ (ГУЦ), если стоит цифра три.
Рисунок 1 – Проверка наличия цепочки у сертификата.
4. Следующий этап заключается в скачивании необходимых сертификатов, используя информацию из предыдущего пункта. Для начала нужно найти строчки accessLocation: URIName и выбрать первую ссылку с расширением .crt (Рисунок 2), с помощью которой можно скачать сертификат УЦ.
Рисунок 2 – Ссылка на сертификат УЦ.
Создадим временную директорию для хранения сертификатов:
mkdir temp/
И скачаем сертификат УЦ по ссылке:
wget -O temp/center.crt
Чтобы получить сам сертификат из контейнера, можно воспользоваться командой, не забыв указать псевдоним контейнера в параметре -alias:
$JAVA_HOME/bin/keytool \ -exportcert \ -keystore NONE -storepass 1 -storetype HDImageStore \ -provider ru.CryptoPro.JCP.JCP \ -providerpath cryptopro/JCSP.jar:cryptopro/JCP.jar:cryptopro/JCPRevCheck.jar:cryptopro/asn1rt.jar:cryptopro/ASN1P.jar \ -file temp/local.cer \ -alias
5. Теперь необходимо сформировать файл, который будет содержать информацию о двух сертификатах. Для этого поочередно выполнить следующие команды:
openssl x509 -inform der -in temp/local.cer -out temp/local.pem openssl x509 -inform der -in temp/center.crt -out temp/center.pem cat temp/local.pem temp/center.pem > temp/chain.pem
6. Для добавления сгенерированной цепочки выполнить следующую команду:
$JAVA_HOME/bin/keytool \ -importcert -keystore NONE -storepass 1 -storetype HDImageStore \ -provider ru.CryptoPro.JCP.JCP \ -providerpath cryptopro/JCSP.jar:cryptopro/JCP.jar:cryptopro/JCPRevCheck.jar:cryptopro/asn1rt.jar:cryptopro/ASN1P.jar \ -file temp/chain.pem \ -alias
7. Выполнить команду из пункта 2 и убедиться, что значение Certificate chain length равняется двойке и контейнер содержит два сертификата.
Добавление цепочки сертификатов в Windows
1. На первом шаге добавления цепочки сертификатов необходимо экспортировать сам сертификат из существующего хранилища (если открытый ключ сертификата уже экспортирован, то пропустить этот этап).
Для этого нужно открыть конфигурацию Крипто ПРО JCP и перейти во вкладку Хранилища ключей и сертификатов. Раскрыть локальное хранилище HDImageStore, выбрать необходимый контейнер с сертификатом и ввести пароль при необходимости, чтобы открыть контейнер (Рисунок 3). В правой панели в разделе Ключ и сертификат нажать Просмотр сертификата и, в открывшемся окне, перейти во вкладку Подробно. Для экспорта сертификата нажать соответствующую кнопку Экспорт и сохранить сертификат в нужном формате, например, certificate.cer.

Рисунок 3 – Экспорт открытого ключе из контейнера.
2. Открыть экспортированный сертификат и перейти во вкладку Состав. Перейти в поле Доступ к информации о центрах сертификации и найти ссылку на сертификат Поставщика центра сертификации (Рисунок 4). Выделить ссылку на сертификат и загрузить его любым удобным способом, например, через вставку ссылки в адресное поле браузера, после переименовать скаченный файл в certificate.crt.

Рисунок 4 – Ссылка на сертификат УЦ.
3. Оба выгруженных сертификата необходимо добавить в личное хранилище сертификатов. Поочередно следует открыть каждый из сертификатов и нажать кнопку Установить сертификат (Рисунок 5).

Рисунок 5 – Установка сертификата в личное хранилище.
В мастере импорта сертификата в качестве расположения хранилища выбрать Текущего пользователя и следующим шагом выбрать личное хранилище в качестве размещения всех сертификатов (Рисунок 6). Нажать готово на следующем этапе и подтвердить успешность добавления сертификата сообщением о завершенном импорте.

Рисунок 6 – Выбор личного хранилища.
Импортировать таким образом два сертификата certificate.cer и certificate.crt.
Чтобы экспортировать оба сертификата в нужном формате потребуется открыть Диспетчер сертификатов (Ctrl+R → certmgr.msc → OK). Перейти в раздел Личное → Сертификаты и выделить сертификаты открытого ключа и сертификат УЦ. Через контекстное меню (правая кнопка мыши) выбрать Все задачи → Экспорт (Рисунок 7).

Рисунок 7 – Экспорт сертификатов.
В качестве предложенного формата экспорта файла выбрать формат PKCS #7 (Рисунок 8). На следующем этапе выбрать путь сохранения файла, задав имя, например, certificate.p7b и закончить экспорт файла.

Рисунок 8 – Выбор формата экспорта сертификатов.
4. Последним этапом является добавление выгруженного файла с сертификатами в контейнер. Для этого через окно конфигурации Крипто ПРО JPC для нужного сертификата нажать в разделе Ключ и сертификат кнопку Добавить (Рисунок 9). В открывшемся диалоговом окне выбрать экспортированный файл certificate.p7b и согласиться с заменой сертификата в контейнере новой цепочкой.

Рисунок 9 – Добавление файла сертификатов в контейнер.
После проделанной операции в случае успеха напротив сертификата появится надпись Цепочка (Рисунок 10), что является подтверждением наличия необходимой связи в контейнере.

Рисунок 10 – Наличие цепочки в контейнере.
Вопросы
Откройте пуск-все программы-криптопро-сертификаты. Далее выберите сертификаты текущий пользователь — личное — реестр — сертификаты. Там откройте ваш сертификат (который на организацию), выберите в нем вкладку «путь сертификации. На этой вкладке изображено дерево сертификатов. Посмотрите, не отмечен ли какой-нибудь из сертификатов красным крестиком. Если какой-нибудь отмечен, то щелкаете по нему 2 раза, он открывается в отдельном окошке. В этом окошке справа внизу кнопка «установить сертификат». Нажимаете ее, потом нажимаете далее, потом там где он спрашивает, куда его установить выберите «вручную» и место — «доверенные корневые центры сертификации». Потом далее, ок, ок и все.
Почему в шаблоне не добавляются строки?
В Microsoft Office Excel существует возможность изменения параметров безопасности макросов для управления тем, какие макросы и при каких обстоятельствах запускаются во время открытия книги. Microsoft Excel 2003: 1.Снизить уровень безопасности: Сервис > Макросы > Безопасность > Низкая 2.После применения настроек шаблон необходимо открыть заново, при открытии макросы не отключать. Microsoft Excel 2007: 1.Нажать иконку со значком Office в левом верхнем углу > Параметры Excel > Центр управления безопасностью > Параметры центра управления безопасностью > Параметры макросов > Включить все макросы. 2.После применения настроек шаблон необходимо открыть заново, при открытии макросы не отключать.
Как узнать актуальную версию ЕИАС Мониторинга?
Новые версии ЕИАС Мониторинга выкладываются на нашем сайте в Разделе Дистрибутивы, а также на сайте www.eias.ru.
Сколько рабочих мест можно завести организации для работы в системе ЕИАС?
Количество рабочих мест для работы в системе ЕИАС на одну организацию определяется в самой организации. Для каждого рабочего места требуется отдельный сертификат.
Почему защищены ячейки в шаблонах?
Защищенные ячейки в шаблонах являются вычисляемыми с помощью программных средств, поэтому заполнять их вручную не нужно.
Выдается сообщение – «не найден ключевой носитель…»
В первую очередь проверить вставлена ли дискета (флешка) с ЭЦП. Если проблема не решена свяжитесь с сотрудниками АНО «СПб РС ЕИАС».
Как ввести серийный номер Крипто-Про?
Серийный номер Крипто-Про вводится в программе Крипто-Про PKI. В ней нужно выбрать раздел «Управление лицензиями», в этом разделе «Крипто-Про CSP», далее щелкните правой кнопкой для вывода контекстного меню и выберите «Ввести серийный номер».
Как экспортировать сертификат?
Для экспорта сертификата воспользуйтесь утилитой от Крипто-Про CSP «Сертификаты». Выберите «Сертификаты текущий пользователь» – «Личное» – «Реестр» – «Сертификаты». В списке сертификатов найдите требуемый, щелкните на нем правой кнопкой мыши и выберите «Все задачи» – «Экспорт». Далее следуйте мастеру Экспорта сертификатов, выбирайте «Нет, не экспортировать закрытый ключ», затем «Файлы Х .509 (.СЕR) в кодировке DER», после при вводе имени обязательно выберите место расположения экспортируемого файла (например Рабочий стол), потом нажмите «Далее» и «Готово». Файл появится с указанным Вами именем в выбранной Вами папке.
Как узнать, какие шаблоны требуется заполнить?
Новые запросы появляются в разделе «Отправка».
Как проверить цепочку сертификатов крипто про
Использование сертификата можно условно разделить на два этапа
- проверка статуса сертификата
- если статус «действителен», использование сертификата для выполнения криптографических операций.
Каждый раз при обращении к сертификату программа «КриптоАРМ» проверяет его статус. Существует несколько типов проверки статуса сертификатов:
- По локальному списку отзыва сертификатов (СОС)
- По списку отозванных сертификатов из удостоверяющего центра
- С использованием Revocation Provider
- В OCSP службе
- С помощью списка доверенных сертификатов
- В режиме «Квалифицированная подпись»
Статус сертификата проверяется по следующим параметрам :
Возможны 3 статуса действительности сертификатов, выданных УЦ:
![]() |
«действителен» |
![]() |
«недействителен» |
![]() |
«неизвестен» |
Сертификат является действительным, если:
- Подпись Удостоверяющего центра под сертификатом корректна.
- Срок действия сертификата не истек.
- Сертификат используется для тех целей, для которых был создан.
- Сертификат не отозван и его действие не приостановлено.
Чтобы проверить статус сертификата:
- В дереве элементов главного окна выберите раздел Сертификаты. Откройте нужное вам хранилище, в котором выберите сертификат для проверки.
- В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус
- По локальному списку отзыва сертификатов (списку, установленному в хранилище Списки отзыва сертификатов);
- По списку отзыва из Удостоверяющего центра (в онлайн-режиме по локальной сети);
- С использованием Revocation Provider;
- Проверить в OCSP службе.
При проверке статуса сертификата могут возникнуть следующие сообщения:
![]() |
Чтобы упростить процедуру проверки статуса сертификата, вы можете в настройках выполнения операций указать параметры проверки сертификатов. Для выбранных сертификатов в процессе работы всегда автоматически будет использоваться указанный вами способ проверки. |
Проверка статуса сертификата по локальному СОС
«КриптоАРМ» поддерживает способ проверки статуса цифрового сертификата по локальному списку отзыва сертификатов (СОС), периодически обновляемого Удостоверяющим центром согласно Регламенту данного УЦ.
Чтобы проверить статус сертификата, выполните следующие шаги:
- В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
- В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус —по локальному СОС.
Статусы сертификатов
Возможные ошибки обновления списка отозванных сертификатов (СОС)
- Не найден издатель проверяемого сертификата.
- Файл СОС не соответствует проверяемому сертификату.
Проверка статуса сертификата по СОС из УЦ
-
В проверяемом сертификате должно присутствовать расширение «Точка распространения СОС / CRL Distribution Point (CDP)». При этом если значений (URL’ов) в расширении несколько, то программа «КриптоАРМ» будет пытаться скачать СОС по всем адресам до первого успешного скачивания. Поддерживаются часто используемые протоколы — «ftp», «http» и «file».

- закрыть все окна Internet Explorer (т.к. они могут хранить параметры доступа к серверу);
- запустить Internet Explorer и вставить в поле адреса URL из точки распространения СОС;
- нажать Enter, после чего Internet Explorer должен сразу предложить сохранить скачанный файл СОС;
- сохранить СОС в файл и открыть его проводником Windows (должна без ошибок открыться форма просмотра СОС).
Чтобы проверить статус сертификата:
- В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
- В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус —по СОС из УЦ.
Возможные ошибки обновления СОС
- Не найден издатель проверяемого сертификата.
- Файл СОС не соответствует проверяемому сертификату.
Проверка статуса сертификата с помощью Revocation Provider
При работе с сертификатами в «КриптоАРМ» их статус можно проверить с помощью Revocation Provider (если на компьютере пользователя установлен «КриптоПро Revocation Provider»).
- В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
- В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус— с использованием Revocation Provider.
Проверка статуса сертификата в OCSP службе
«КриптоАРМ» поддерживает способ проверки статуса цифрового сертификата в OCSP службе (при установленной лицензии на модуль OCSP). При проверке статуса сертификата по OCSP формируется запрос в службу OCSP и его отправка по адресу, прописанному в сертификате или указанному в настройках групповых политик.
Если сертификат не имеет атрибута, содержащего адрес службы OCSP, то параметры доступа к службе берутся из текущей установленной по умолчанию настройке.
Если сертификат содержит адрес службы или несколько адресов, то параметры доступа в служб (такие как настройки прокси-сервера или сертификат аутентификации) берутся из OCSP профиля. При этом программа будет повторно пытаться получить OCSP ответ для каждого адреса OCSP до тех пор, пока не будет получен ответ со статусом (сертификат действителен или сертификат недействителен).
Если ни по одному из адресов, указанных в сертификате, не был получен ответ со статусом сертификата, то проверяется статус сертификата в службе, адрес которой указан в настройке.
Чтобы проверить статус сертификата:
- В дереве элементов главного окна выберите раздел Сертификаты — нужное вам хранилище, в котором выберите сертификат (или группу сертификатов) для проверки.
- В контекстном меню объекта или на панели инструментов выберите пункт Проверить статус — В службе OCSP.
Проверка сертификата с помощью списка доверенных сертификатов
Чтобы проверить статус сертификата:
- Необходимо отметить «Использовать CTL для проверки пути сертификации» в настройке верификации сертификатов.
- После произведенных действий все сертификаты, корневой сертификат которых не включен в список доверенных сертификатов, станут недействительными.




