psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
Добрый день! Наблюдаю проблемы: 1. КриптоПро TLS. Ошибка 0x80090009 при обращении к CSP: Указаны неправильные флаги. КриптоПРО 4.0.9842 КС2 (Обновил с 3.6) На что обратить внимание? Поиск на форуме по коду ошибки результата не дал. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
При каких операциях ошибки? |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
В том-то и проблема, что не пойму. На сервере нет ПО которое на текущий момент должно использовать КриптоПРО, но планируется его использование. |
|
|
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Нужна помощь! Журналы Windows-Приложения однако утром 29.03 перестали работать очень важные сервисы. 30.03 снова возникла та же ошибка, снова переустановка в режиме «Исправление», доступность сервисов восстановилась. Интернет сервисы прописаны в регламенты бизнес-процессов версия КриптоПро CSP v.3.6 пять лет не вызывала нареканий в работе. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
Решено в ЛС, была проблема с устаревшими сертификатами. |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Проблема была решена путем переустановки с КриптоПРО 4.0.9842 на КриптоПРО 4.0.9944 После переустановки ошибка по количеству пользователей КриптоПро в версии 9944 далее не проявлялась, Отредактировано пользователем 9 апреля 2018 г. 15:53:29(UTC) |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 454 раз |
Здравствуйте. А можете здесь или в ЛС описать более подробно. Вы удаляли просроченный сертификат из хранилища, чтобы «заработало» расшифрование в вашем приложении? >что поставщик информации просит не удалять старые сертификаты, для возможности чтения старых документов. Спасибо. |
Техническую поддержку оказываем тут |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. У другого пользователя IE-Свойства браузера-Содержание-Сертификаты-Личные был только старый сертификат и не было нового, пришлось добавить. В случае с утилитой, внимательно изучили пути размещения сертификата и в числе путей нашли не используемый контейнер, т.е. там не один путь был, каждый год просто дописывали новый и всё. |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 454 раз |
Автор: acc200acc В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. Как Вы связали это в то, что в контейнере 2 сертификата? Вы смотрели в хранилище сертификатов. Прикладное ПО должно при расшифровании — читать серийные номера получателей, находить сертификаты и проверять наличие ссылки на закрытый ключ у сертификата ( + можно в приоритете использовать еще по датам действия) и только потом обращаться к выбранному контейнеру из контекста найденного сертификата. Как сделано у Вас и зачем еще где-то прописывать пути к контейнерам? |
Техническую поддержку оказываем тут |
|
|
WWW |
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
CSP 4.0 контролирует сроки действия секретных ключей. Как этот контроль обойти — написано в документации или в форуме Отредактировано пользователем 9 апреля 2018 г. 17:32:32(UTC) |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:
Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.
Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.
После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
psa_stas89 |
|
Статус: Новичок Группы: Участники Зарегистрирован: 05.06.2017(UTC) |
Добрый день! Наблюдаю проблемы: 1. КриптоПро TLS. Ошибка 0x80090009 при обращении к CSP: Указаны неправильные флаги. КриптоПРО 4.0.9842 КС2 (Обновил с 3.6) На что обратить внимание? Поиск на форуме по коду ошибки результата не дал. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
При каких операциях ошибки? |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
В том-то и проблема, что не пойму. На сервере нет ПО которое на текущий момент должно использовать КриптоПРО, но планируется его использование. |
|
|
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Нужна помощь! Журналы Windows-Приложения однако утром 29.03 перестали работать очень важные сервисы. 30.03 снова возникла та же ошибка, снова переустановка в режиме «Исправление», доступность сервисов восстановилась. Интернет сервисы прописаны в регламенты бизнес-процессов версия КриптоПро CSP v.3.6 пять лет не вызывала нареканий в работе. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
Решено в ЛС, была проблема с устаревшими сертификатами. |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники Зарегистрирован: 30.03.2018(UTC) |
Проблема была решена путем переустановки с КриптоПРО 4.0.9842 на КриптоПРО 4.0.9944 После переустановки ошибка по количеству пользователей КриптоПро в версии 9944 далее не проявлялась, Отредактировано пользователем 9 апреля 2018 г. 15:53:29(UTC) |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Здравствуйте. А можете здесь или в ЛС описать более подробно. Вы удаляли просроченный сертификат из хранилища, чтобы «заработало» расшифрование в вашем приложении? >что поставщик информации просит не удалять старые сертификаты, для возможности чтения старых документов. Спасибо. |
Техническую поддержку оказываем тут |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. У другого пользователя IE-Свойства браузера-Содержание-Сертификаты-Личные был только старый сертификат и не было нового, пришлось добавить. В случае с утилитой, внимательно изучили пути размещения сертификата и в числе путей нашли не используемый контейнер, т.е. там не один путь был, каждый год просто дописывали новый и всё. |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Автор: acc200acc В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. Как Вы связали это в то, что в контейнере 2 сертификата? Вы смотрели в хранилище сертификатов. Прикладное ПО должно при расшифровании — читать серийные номера получателей, находить сертификаты и проверять наличие ссылки на закрытый ключ у сертификата ( + можно в приоритете использовать еще по датам действия) и только потом обращаться к выбранному контейнеру из контекста найденного сертификата. Как сделано у Вас и зачем еще где-то прописывать пути к контейнерам? |
Техническую поддержку оказываем тут |
|
|
WWW |
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
CSP 4.0 контролирует сроки действия секретных ключей. Как этот контроль обойти — написано в документации или в форуме Отредактировано пользователем 9 апреля 2018 г. 17:32:32(UTC) |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Windows 7 x64 — Ошибка копирования контейнера
romantim |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 31.03.2009(UTC) |
Добрый день. |
|
|
Писинин Алексей |
|
Статус: Активный участник Группы: Участники
Зарегистрирован: 29.12.2007(UTC) |
Не истек ли срок действия лицензии для КриптоПро CSP, и не заблокирован ли носитель? Отредактировано пользователем 17 февраля 2010 г. 15:54:47(UTC) |
|
|
romantim |
|
Статус: Новичок Группы: Участники Зарегистрирован: 31.03.2009(UTC) |
Лицензия триальная, еще живая. |
|
|
Василий Дементьев |
|
Статус: Администратор Группы: Администраторы, Участники Поблагодарили: 5 раз в 4 постах |
В ближайшее время на сайт выложим новый билд 3.6.1. В его составе новый модуль поддержки етовенов от Аладдина. |
|
WWW |
romantim |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 31.03.2009(UTC) |
Копировал с етокена в реестр, пин-код не менял — с каким выдали, тот и использую. |
|
|
Пользователи, просматривающие эту тему |
Guest |
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Windows 7 x64 — Ошибка копирования контейнера
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Версия ПО: JMS 3.0 — 3.5
Токены: eToken
Проблема:
В процессе выпуска ключевого носителя модели eToken возникает ошибка (на этапе «Создание аутентификатора»), а также возникает при выпуске на данный ключевой носитель сертификата при следующих настройках:
- На рабочей станции, где выпускается ключевой носитель, установлен программный пакет SafeNet Authentication Client (SAC) версии 10.5 или более поздней.
- (В случае выпуска сертификата) использование криптопровайдера «eToken Base Cryptogogaphic Provider» в профиле выпуска сертификата (вкладка «Ключевой контейнер», поле «Криптопровайдер для генерации ключевой пары«).
Причина:
В настройках криптопровайдера «eToken Base Cryptogogaphic Provider» (в составе SAC) установлено ограничение (запрет) на использование ключа RSA длиной менее 2048 бит. Для решения проблемы необходимо снять данное ограничение.
Решение:
На рабочей станции, где выпускается ключевой носитель, следует внести следующие изменения в настройки реестра:
- Создать (если отсутствует) раздел HKEY_LOCAL_MACHINESOFTWARESafeNetAuthenticationSACCrypto
- Создать (если отсутствует) в данном разделе строковый параметр Disable-Crypto
- Присвоить параметру Disable-Crypto значение None
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:
Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.
Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.
После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
Я пытаюсь создать сертификат, который позже буду использовать для подписи других сертификатов в процессе разработки. Я использую командлет Powershell New-SelfSignedCertificate.
Ниже приведена команда:
New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Container In4mRootCATest* -DnsName in4monline-test.com -FriendlyName "In4m Test Root CA Cert" -KeyExportPolicy Exportable -KeyFriendlyName "In4m Test Root CA Cert Private Key" -KeyLocation "C:scratch" -KeyProtection None -KeySpec Signature -KeyUsage CertSign,CRLSign,DigitalSignature -KeyUsageProperty All -NotAfter (Get-Date).AddMonths(72) -Provider "Microsoft Base DSS Cryptographic Provider" -Type Custom
Я получаю следующую ошибку:
New-SelfSignedCertificate : CertEnroll::CX509Enrollment::_CreateRequest: Invalid flags specified. 0x80090009 (-2146893815 NTE_BAD_FLAGS)
At line:1 char:1
+ New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Co ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [New-SelfSignedCertificate], Exception
+ FullyQualifiedErrorId : System.Exception,Microsoft.CertificateServices.Commands.NewSelfSignedCertificateCommand
Может ли кто-нибудь помочь мне понять, какие значения я могу комбинировать / отправлять по ошибке?
У меня Windows 10.
Помощь приветствуется.
1 ответ
Я не эксперт по сертификатам, но это может продвинуть вас вперед. Я бы предложил попробовать с другим провайдером из списка, который вы получите с:
certutil -csplist
https://social.technet.microsoft.com/wiki/contents/articles/7573.active-directory-certificate-services-pki-key-archival-and-management.aspx
Клиент CSP не разрешает экспорт ключейЧтобы процесс регистрации клиента генерировал и отправлял закрытый ключ в ЦС, ключ должен быть помечен как экспортируемый при создании ключа. Если в шаблоне сертификата не разрешено экспортировать ключ или сторонний CSP (если применимо) не поддерживает экспортируемые ключи, регистрация завершится неудачно, и мастер регистрации выдаст ошибку, что ключ не экспортируется. Сторонние CSP могут сообщать о различных ошибках, таких как «катастрофический сбой», когда это происходит. Если клиент Windows 2000 или Windows Millennium Edition выполняет регистрацию с архивированием ключа, может появиться следующая ошибка, если ключ не помечен для экспорта. 0x80090009 — NTE_BAD_FLAGS Примечание. Если CSP поддерживает одноразовый флаг для архивации ключей, известный как (CRYPT_ARCHIVABLE), флаг экспорта ключей не требуется. Программные CSP по умолчанию Microsoft поддерживают этот флаг. Однако клиенты Windows 2000 и Windows Millennium Edition не поддерживают этот флаг и должны разрешать экспорт ключа для регистрации для работы с архивированием ключей.
1
Matthew Wetmore
29 Янв 2017 в 04:33
Сейчас представить нормальную деятельность какого ли предприятия даже самого меленького без использования электронных цифровых подписей практически не возможно. Скажу больше, большинство обычных граждан так же использую различные ЭЦП. Все это связанно с тем что имея ЭЦП можно не выходя из офиса или дома отправлять подписанные документы (договора), сдавать отчетность, пользоваться различными ресурсами, участвовать в различных аукционах и многое другое. С одной стороны все это упрощает ведение деятельности но с другой вызывает кучу проблем, в первую очередь это связанно с получением ЭЦП, выдаются они на 1 год, в некоторых случаях плюс несколько месяцев, все зависит от удостоверяющего центра (УЦ). Для использования ЭЦП нужно настраивать рабочие места а это дополнительное ПО (Все оно платное), различные плагины и расширения для браузеров. В общем проблем с ЭЦП хватает. Так же на этапе получения и заполнения заявлений важно все указать правильно, в противном случае можно получить дополнительные проблемы. Сегодня рассмотрим одну ошибку «0x8009000B» которая появляется в момент копирования закрытого ключа и связанна она с невнимательностью во время заполнения заявления на получение ЭЦП в УЦ или через сайт.
Ошибка 0x8009000B Ключ не может быть использован в указанном состоянии
И так у Вас есть ЭЦП и Вы пытаетесь скопировать закрытый ключ с флешки в системный реестр Windows, либо наоборот и видите сообщение следующего вида.
Ошибка копирования контейнера … У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B Ключ не может быть использован в указанном состоянии.
Это говорит о том что во время создания закрытого ключа не был отмечен пункт который разрешает экспорт закрытого ключа. Проверить это достаточно легко, открываем КриптоПро переходим на вкладку «Сервис» и выбираем пункт «Протестировать …»
Далее выбираем сертификат и смотрим на результат, в открывшемся окне ищем пункт «Экспорт ключа» и если на против стоит «Запрещено» то увы произвести экспорт (копирование) никакими средствами не получиться.
1 Если вы получили ЭЦП в УЦ на Рутокене, eToken то использовать его можно будет только подключив съемный носитель к компьютеру.
2 Если закрытый ключ находиться на обычной флешке то его можно скопировать на другую флешку либо другой диск и использовать.
3 Если ЭЦП Вы получали через личный кабинет (такое возможно при продлении) и закрытый ключ скопировали в реестр, то его можно перенести на другой ПК, но это лучше поручить опытному человеку, так как если вы что-то сломаете в реестре то можно попасть на переустановку ОС.
Кстати выглядит эта опция примерно вот так, это заявление на продление ЭЦП федерального казначейства.
В принципе тут нет ничего страшного, если необходимо установить такую ЭЦП на несколько рабочих место, то можно воспользоваться флешками или например, если в системе есть дополнительный жесткий диск D,E,B не важно какой, закрытый ключ можно скопировать туда.
Если скопировать закрытый ключи в корень диска С, система его не увидит!!!
При экспорте контейнера закрытого ключа из реестра может возникнуть ошибка:
Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x800900B (-2146893813)/ Ключ не может быть использован в указанном состоянии.
В этом случае для копирования контейнера закрытого ключа необходимо выгрузить нужную ветку реестра.
- Нажимаем сочетание клавиш Win+R. Появится окно «Выполнить»
- В данное окно пишем regedit и нажимаем «ОК». Откроется окно «Редактор реестра»
- Переходим HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-1438720973-2941062880-733802677-1001{SID}Keys (64-разрядная ОС) или HKLMSOFTWARECryptoProSettingsUsers{SID}Keys (32-разрядная ОС)
- Нажимаем правой кнопкой мыши (пкм) по «Keys» и выбираем «Экспортировать»
- Далее будет предложено окно для выбора места экспорта. Необходимо выбрать место хранение и наименование файла в формате .reg
- Перед импортом данного файла на новую систему его необходимо отредактировать в блокноте, открываем с помощью блокнота
- В данном случае представлены пути хранения 64-разрядной Win10, если предыдущая ОС была тоже 64-разрядная, то пути должны совпадать и необходимо отредактировать только {SID} (О том как узнать SID на ПК есть много публикаций в Интернет). Если пути различаются, то необходимо привести в соответствие с картинкой.
- Далее открываем на новом ПК «Редактор Реестра»
- Заходим в меню «Файл»/»Импорт» и указываем наш отредактированный .reg-файл
- После импорта файла вид реестра будет иметь вид
- Далее обязательно требуется установить личный сертификат
Дополнительный инструкции:
Установка личного сертификата
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
Добрый день! Наблюдаю проблемы: 1. КриптоПро TLS. Ошибка 0x80090009 при обращении к CSP: Указаны неправильные флаги. КриптоПРО 4.0.9842 КС2 (Обновил с 3.6) На что обратить внимание? Поиск на форуме по коду ошибки результата не дал. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
При каких операциях ошибки? |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
В том-то и проблема, что не пойму. На сервере нет ПО которое на текущий момент должно использовать КриптоПРО, но планируется его использование. |
|
|
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Нужна помощь! Журналы Windows-Приложения однако утром 29.03 перестали работать очень важные сервисы. 30.03 снова возникла та же ошибка, снова переустановка в режиме «Исправление», доступность сервисов восстановилась. Интернет сервисы прописаны в регламенты бизнес-процессов версия КриптоПро CSP v.3.6 пять лет не вызывала нареканий в работе. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
Решено в ЛС, была проблема с устаревшими сертификатами. |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Проблема была решена путем переустановки с КриптоПРО 4.0.9842 на КриптоПРО 4.0.9944 После переустановки ошибка по количеству пользователей КриптоПро в версии 9944 далее не проявлялась, Отредактировано пользователем 9 апреля 2018 г. 15:53:29(UTC) |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Здравствуйте. А можете здесь или в ЛС описать более подробно. Вы удаляли просроченный сертификат из хранилища, чтобы «заработало» расшифрование в вашем приложении? >что поставщик информации просит не удалять старые сертификаты, для возможности чтения старых документов. Спасибо. |
Техническую поддержку оказываем тут |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. У другого пользователя IE-Свойства браузера-Содержание-Сертификаты-Личные был только старый сертификат и не было нового, пришлось добавить. В случае с утилитой, внимательно изучили пути размещения сертификата и в числе путей нашли не используемый контейнер, т.е. там не один путь был, каждый год просто дописывали новый и всё. |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Автор: acc200acc В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. Как Вы связали это в то, что в контейнере 2 сертификата? Вы смотрели в хранилище сертификатов. Прикладное ПО должно при расшифровании — читать серийные номера получателей, находить сертификаты и проверять наличие ссылки на закрытый ключ у сертификата ( + можно в приоритете использовать еще по датам действия) и только потом обращаться к выбранному контейнеру из контекста найденного сертификата. Как сделано у Вас и зачем еще где-то прописывать пути к контейнерам? |
Техническую поддержку оказываем тут |
|
|
WWW |
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
CSP 4.0 контролирует сроки действия секретных ключей. Как этот контроль обойти — написано в документации или в форуме Отредактировано пользователем 9 апреля 2018 г. 17:32:32(UTC) |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Aphex_TV |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 03.04.2019(UTC) |
Не удаётся работать с сертификатом в версии 3,9 (куплена пожизненно) НА ВЕРСИИ 3,9 (КУПЛЕНА ПОЖИЗНЕННО) НА ВЕРСИИ 4,0 (НЕ КУПЛЕНА) |
|
|
Александр Лавник |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 30.06.2016(UTC) Сказал «Спасибо»: 53 раз |
Автор: Aphex_TV Не удаётся работать с сертификатом в версии 3,9 (куплена пожизненно) НА ВЕРСИИ 3,9 (КУПЛЕНА ПОЖИЗНЕННО) НА ВЕРСИИ 4,0 (НЕ КУПЛЕНА) Здравствуйте. Предположу, что сертификат и ключ приобретены 25 февраля 2019 года в аккредитованном удостоверяющем центре. С 1 января 2019 года все аккредитованные удостоверяющие центры выпускают сертификаты по ГОСТ Р 34.10-2012, который поддерживается в КриптоПро CSP 4.0, но не поддерживается в КриптоПро CSP 3.9. Следовательно, для работы с данным сертификатом нужно купить и активировать обновление лицензии до версии КриптоПро CSP 4.0. По данному вопросу Вы можете обратиться дилеру, у которого была приобретена лицензия на КриптоПро CSP 3.9, или в наш коммерческий отдел (наши контакты). |
Техническую поддержку оказываем тут |
|
|
|
Aphex_TV |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 03.04.2019(UTC) |
|
|
|
ТахаАТ |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.08.2015(UTC) |
Такая же ошибка как и у Aphex_TV: |
|
|
ТахаАТ |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.08.2015(UTC) |
Это было при тестировании. При попытке установить личный сертификат, пишет, что нет ключа((( |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Автор: ТахаАТ Такая же ошибка как и у Aphex_TV: Здравствуйте. Основное: > надо покупать обновление до 4.0? |
Техническую поддержку оказываем тут |
|
|
WWW |
Пользователи, просматривающие эту тему |
Guest (2) |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:
Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.
Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.
После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
Привет ребята, клиент хочет сохранить на флэйшку сертификат через КриптоПро, но появляется ошибка: «Ошибка копирования контейнера. У вас нет разрешения на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг»
Перенести ключ можно как минимум, двумя путями:
1.Зайти в Пуск->Все программы->Крипто-Про -> Сертификаты -> Сертификаты текущего пользователя -> Личные -> Реестр -> Сертификаты. Здесь выбрать Ваши сертификаты, которые Вы хотите перенести. Кликаем правой кнопкой мыши по ним и выбираем «Экспортировать». В мастере указываем, что необходимо так же перенести и закрытую часть ключа.
2.Зайти в Пуск->Все программы->Крипто-Про->Крипто-Про CSP, перейти на вкладку «Сервис», здесь выбрать «Скопировать» и следуя мастеру, скопировать ваши ключи на съемный носитель.
Установить ключ:
1.Запустить полученный на первом этапе файл, указать хранилище «Личные». Далее, проверить, строиться ли цепочка. Открываем Пуск->Все программы->КриптоПро->Сертификаты. В левой части открываем Сертификаты — текущий пользователь -> Личное -> Реестр-> Сертификаты. Теперь в правой части находим и открываем свой сертификат. Переходим на вкладку «Путь сертификации». Здесь должна строиться цепочка до корневого УЦ без всяких красных крестиков и т.п. Если здесь отображается только один, Ваш, сертификат, то необходимо обратиться в УЦ, выдавший Вам этот сертификат и узнать, где можно скачать корневой сертификат, и как его установить.
2.Если выбрали второй вариант, то:
Вставьте Вашу подпись в компьютер. Зайдите в Пуск->Все программы(все приложения)->КриптоПро->Крипто-Про CSP. Перейдите на вкладку Сервис. Выберите «Просмотреть сертификаты в контейнере». Далее «Обзор». Выбираем свой контейнер, жмём «Далее». Здесь нажимаем кнопку «Установить», соглашаемся со всем. Далее завершаем работу с установщиком, закрываем КриптоПро CSP
Открываем Пуск->Все программы->КриптоПро->Сертификаты. В левой части открываем Сертификаты — текущий пользователь -> Личное -> Реестр-> Сертификаты. Теперь в правой части находим и открываем свой сертификат. Переходим на вкладку «Путь сертификации». Здесь должна строиться цепочка до корневого УЦ без всяких красных крестиков и т.п. Если здесь отображается только один, Ваш, сертификат, то необходимо обратиться в УЦ, выдавший Вам этот сертификат и узнать, где можно скачать корневой сертификат, и как его установить.
I’m trying to create a certificate that I will later use for signing other certificates in development. I’m using the Powershell New-SelfSignedCertificate cmdlet.
Below is the command:
New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Container In4mRootCATest* -DnsName in4monline-test.com -FriendlyName "In4m Test Root CA Cert" -KeyExportPolicy Exportable -KeyFriendlyName "In4m Test Root CA Cert Private Key" -KeyLocation "C:scratch" -KeyProtection None -KeySpec Signature -KeyUsage CertSign,CRLSign,DigitalSignature -KeyUsageProperty All -NotAfter (Get-Date).AddMonths(72) -Provider "Microsoft Base DSS Cryptographic Provider" -Type Custom
The error I get is:
New-SelfSignedCertificate : CertEnroll::CX509Enrollment::_CreateRequest: Invalid flags specified. 0x80090009 (-2146893815 NTE_BAD_FLAGS)
At line:1 char:1
+ New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Co ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [New-SelfSignedCertificate], Exception
+ FullyQualifiedErrorId : System.Exception,Microsoft.CertificateServices.Commands.NewSelfSignedCertificateCommand
Can anyone help me to understand what values I may be combining/submitting in error?
I’m on Windows 10.
Help is appreciated.
asked Jan 28, 2017 at 23:49
Ayo IAyo I
7,5024 gold badges29 silver badges40 bronze badges
Remove the -provider argument, then use the Certificates MMC snap-in to see if the certificate is what you require.
answered Jan 29, 2017 at 7:41
Simon CatlinSimon Catlin
2,1411 gold badge13 silver badges15 bronze badges
1
I’m not an expert on certificates, but this might move you forward.
I’d suggest trying with another provider from the list you’ll get with:
certutil -csplist
https://social.technet.microsoft.com/wiki/contents/articles/7573.active-directory-certificate-services-pki-key-archival-and-management.aspx
Client CSP Does Not Permit Key Export
For the client enrollment process to generate and send a private key to the CA, the key must be marked as exportable when the key is generated. If the certificate template is not set to allow key exportable or if the third-party CSP (if applicable) does not support exportable keys, enrollment will fail and the enrollment wizard will return an error that the key is not exportable. Third-party CSPs may report varying errors, such as “catastrophic failure”, when this occurs. If a Windows 2000 or Windows Millennium Edition client performs enrollment with key archival, the following error may appear if the key is not marked for export.
0x80090009 — NTE_BAD_FLAGS
Note: If the CSP supports the one-time flag for key archival, known as (CRYPT_ARCHIVABLE), the key export flag is not required. The Microsoft default software CSPs support this flag. However, Windows 2000 and Windows Millennium Edition clients do not support this flag and must allow the key to be exported for enrollment to work with key archival.
answered Jan 29, 2017 at 4:33
2
I’m trying to create a certificate that I will later use for signing other certificates in development. I’m using the Powershell New-SelfSignedCertificate cmdlet.
Below is the command:
New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Container In4mRootCATest* -DnsName in4monline-test.com -FriendlyName "In4m Test Root CA Cert" -KeyExportPolicy Exportable -KeyFriendlyName "In4m Test Root CA Cert Private Key" -KeyLocation "C:scratch" -KeyProtection None -KeySpec Signature -KeyUsage CertSign,CRLSign,DigitalSignature -KeyUsageProperty All -NotAfter (Get-Date).AddMonths(72) -Provider "Microsoft Base DSS Cryptographic Provider" -Type Custom
The error I get is:
New-SelfSignedCertificate : CertEnroll::CX509Enrollment::_CreateRequest: Invalid flags specified. 0x80090009 (-2146893815 NTE_BAD_FLAGS)
At line:1 char:1
+ New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Co ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [New-SelfSignedCertificate], Exception
+ FullyQualifiedErrorId : System.Exception,Microsoft.CertificateServices.Commands.NewSelfSignedCertificateCommand
Can anyone help me to understand what values I may be combining/submitting in error?
I’m on Windows 10.
Help is appreciated.
asked Jan 28, 2017 at 23:49
Ayo IAyo I
7,5024 gold badges29 silver badges40 bronze badges
Remove the -provider argument, then use the Certificates MMC snap-in to see if the certificate is what you require.
answered Jan 29, 2017 at 7:41
Simon CatlinSimon Catlin
2,1411 gold badge13 silver badges15 bronze badges
1
I’m not an expert on certificates, but this might move you forward.
I’d suggest trying with another provider from the list you’ll get with:
certutil -csplist
https://social.technet.microsoft.com/wiki/contents/articles/7573.active-directory-certificate-services-pki-key-archival-and-management.aspx
Client CSP Does Not Permit Key Export
For the client enrollment process to generate and send a private key to the CA, the key must be marked as exportable when the key is generated. If the certificate template is not set to allow key exportable or if the third-party CSP (if applicable) does not support exportable keys, enrollment will fail and the enrollment wizard will return an error that the key is not exportable. Third-party CSPs may report varying errors, such as “catastrophic failure”, when this occurs. If a Windows 2000 or Windows Millennium Edition client performs enrollment with key archival, the following error may appear if the key is not marked for export.
0x80090009 — NTE_BAD_FLAGS
Note: If the CSP supports the one-time flag for key archival, known as (CRYPT_ARCHIVABLE), the key export flag is not required. The Microsoft default software CSPs support this flag. However, Windows 2000 and Windows Millennium Edition clients do not support this flag and must allow the key to be exported for enrollment to work with key archival.
answered Jan 29, 2017 at 4:33
2
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
Добрый день! Наблюдаю проблемы: 1. КриптоПро TLS. Ошибка 0x80090009 при обращении к CSP: Указаны неправильные флаги. КриптоПРО 4.0.9842 КС2 (Обновил с 3.6) На что обратить внимание? Поиск на форуме по коду ошибки результата не дал. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
При каких операциях ошибки? |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
psa_stas89 |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 05.06.2017(UTC) |
В том-то и проблема, что не пойму. На сервере нет ПО которое на текущий момент должно использовать КриптоПРО, но планируется его использование. |
|
|
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Нужна помощь! Журналы Windows-Приложения однако утром 29.03 перестали работать очень важные сервисы. 30.03 снова возникла та же ошибка, снова переустановка в режиме «Исправление», доступность сервисов восстановилась. Интернет сервисы прописаны в регламенты бизнес-процессов версия КриптоПро CSP v.3.6 пять лет не вызывала нареканий в работе. |
|
|
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
Решено в ЛС, была проблема с устаревшими сертификатами. |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
Проблема была решена путем переустановки с КриптоПРО 4.0.9842 на КриптоПРО 4.0.9944 После переустановки ошибка по количеству пользователей КриптоПро в версии 9944 далее не проявлялась, Отредактировано пользователем 9 апреля 2018 г. 15:53:29(UTC) |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Здравствуйте. А можете здесь или в ЛС описать более подробно. Вы удаляли просроченный сертификат из хранилища, чтобы «заработало» расшифрование в вашем приложении? >что поставщик информации просит не удалять старые сертификаты, для возможности чтения старых документов. Спасибо. |
Техническую поддержку оказываем тут |
|
|
WWW |
acc200acc |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 30.03.2018(UTC) |
В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. У другого пользователя IE-Свойства браузера-Содержание-Сертификаты-Личные был только старый сертификат и не было нового, пришлось добавить. В случае с утилитой, внимательно изучили пути размещения сертификата и в числе путей нашли не используемый контейнер, т.е. там не один путь был, каждый год просто дописывали новый и всё. |
|
|
Андрей Писарев |
|
Статус: Сотрудник Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сказал «Спасибо»: 451 раз |
Автор: acc200acc В случае с пользователем старый сертификат был обнаружен IE-Свойства браузера-Содержание-Сертификаты-Личные получается, что в контейнере пользователя находились два сертификата. Как Вы связали это в то, что в контейнере 2 сертификата? Вы смотрели в хранилище сертификатов. Прикладное ПО должно при расшифровании — читать серийные номера получателей, находить сертификаты и проверять наличие ссылки на закрытый ключ у сертификата ( + можно в приоритете использовать еще по датам действия) и только потом обращаться к выбранному контейнеру из контекста найденного сертификата. Как сделано у Вас и зачем еще где-то прописывать пути к контейнерам? |
Техническую поддержку оказываем тут |
|
|
WWW |
Максим Коллегин |
|
Статус: Сотрудник Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC) Сказал «Спасибо»: 21 раз |
CSP 4.0 контролирует сроки действия секретных ключей. Как этот контроль обойти — написано в документации или в форуме Отредактировано пользователем 9 апреля 2018 г. 17:32:32(UTC) |
Знания в базе знаний, поддержка в техподдержке |
|
|
WWW |
Пользователи, просматривающие эту тему |
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Windows 7 x64 — Ошибка копирования контейнера
romantim |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 31.03.2009(UTC) |
Добрый день. |
|
|
Писинин Алексей |
|
Статус: Активный участник Группы: Участники
Зарегистрирован: 29.12.2007(UTC) |
Не истек ли срок действия лицензии для КриптоПро CSP, и не заблокирован ли носитель? Отредактировано пользователем 17 февраля 2010 г. 15:54:47(UTC) |
|
|
romantim |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 31.03.2009(UTC) |
Лицензия триальная, еще живая. |
|
|
Василий Дементьев |
|
Статус: Администратор Группы: Администраторы, Участники Поблагодарили: 5 раз в 4 постах |
В ближайшее время на сайт выложим новый билд 3.6.1. В его составе новый модуль поддержки етовенов от Аладдина. |
|
WWW |
romantim |
|
Статус: Новичок Группы: Участники
Зарегистрирован: 31.03.2009(UTC) |
Копировал с етокена в реестр, пин-код не менял — с каким выдали, тот и использую. |
|
|
Пользователи, просматривающие эту тему |
Guest |
Форум КриптоПро
»
Устаревшие продукты
»
КриптоПро CSP 3.6
»
Windows 7 x64 — Ошибка копирования контейнера
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Версия ПО: JMS 3.0 — 3.5
Токены: eToken
Проблема:
В процессе выпуска ключевого носителя модели eToken возникает ошибка (на этапе «Создание аутентификатора»), а также возникает при выпуске на данный ключевой носитель сертификата при следующих настройках:
- На рабочей станции, где выпускается ключевой носитель, установлен программный пакет SafeNet Authentication Client (SAC) версии 10.5 или более поздней.
- (В случае выпуска сертификата) использование криптопровайдера «eToken Base Cryptogogaphic Provider» в профиле выпуска сертификата (вкладка «Ключевой контейнер», поле «Криптопровайдер для генерации ключевой пары«).
Причина:
В настройках криптопровайдера «eToken Base Cryptogogaphic Provider» (в составе SAC) установлено ограничение (запрет) на использование ключа RSA длиной менее 2048 бит. Для решения проблемы необходимо снять данное ограничение.
Решение:
На рабочей станции, где выпускается ключевой носитель, следует внести следующие изменения в настройки реестра:
- Создать (если отсутствует) раздел HKEY_LOCAL_MACHINESOFTWARESafeNetAuthenticationSACCrypto
- Создать (если отсутствует) в данном разделе строковый параметр Disable-Crypto
- Присвоить параметру Disable-Crypto значение None
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:
Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.
Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.
После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
Я пытаюсь создать сертификат, который позже буду использовать для подписи других сертификатов в процессе разработки. Я использую командлет Powershell New-SelfSignedCertificate.
Ниже приведена команда:
New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Container In4mRootCATest* -DnsName in4monline-test.com -FriendlyName "In4m Test Root CA Cert" -KeyExportPolicy Exportable -KeyFriendlyName "In4m Test Root CA Cert Private Key" -KeyLocation "C:scratch" -KeyProtection None -KeySpec Signature -KeyUsage CertSign,CRLSign,DigitalSignature -KeyUsageProperty All -NotAfter (Get-Date).AddMonths(72) -Provider "Microsoft Base DSS Cryptographic Provider" -Type Custom
Я получаю следующую ошибку:
New-SelfSignedCertificate : CertEnroll::CX509Enrollment::_CreateRequest: Invalid flags specified. 0x80090009 (-2146893815 NTE_BAD_FLAGS)
At line:1 char:1
+ New-SelfSignedCertificate -CertStoreLocation Cert:CurrentUserMy -Co ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [New-SelfSignedCertificate], Exception
+ FullyQualifiedErrorId : System.Exception,Microsoft.CertificateServices.Commands.NewSelfSignedCertificateCommand
Может ли кто-нибудь помочь мне понять, какие значения я могу комбинировать / отправлять по ошибке?
У меня Windows 10.
Помощь приветствуется.
1 ответ
Я не эксперт по сертификатам, но это может продвинуть вас вперед. Я бы предложил попробовать с другим провайдером из списка, который вы получите с:
certutil -csplist
https://social.technet.microsoft.com/wiki/contents/articles/7573.active-directory-certificate-services-pki-key-archival-and-management.aspx
Клиент CSP не разрешает экспорт ключейЧтобы процесс регистрации клиента генерировал и отправлял закрытый ключ в ЦС, ключ должен быть помечен как экспортируемый при создании ключа. Если в шаблоне сертификата не разрешено экспортировать ключ или сторонний CSP (если применимо) не поддерживает экспортируемые ключи, регистрация завершится неудачно, и мастер регистрации выдаст ошибку, что ключ не экспортируется. Сторонние CSP могут сообщать о различных ошибках, таких как «катастрофический сбой», когда это происходит. Если клиент Windows 2000 или Windows Millennium Edition выполняет регистрацию с архивированием ключа, может появиться следующая ошибка, если ключ не помечен для экспорта. 0x80090009 — NTE_BAD_FLAGS Примечание. Если CSP поддерживает одноразовый флаг для архивации ключей, известный как (CRYPT_ARCHIVABLE), флаг экспорта ключей не требуется. Программные CSP по умолчанию Microsoft поддерживают этот флаг. Однако клиенты Windows 2000 и Windows Millennium Edition не поддерживают этот флаг и должны разрешать экспорт ключа для регистрации для работы с архивированием ключей.
1
Matthew Wetmore
29 Янв 2017 в 04:33
Сейчас представить нормальную деятельность какого ли предприятия даже самого меленького без использования электронных цифровых подписей практически не возможно. Скажу больше, большинство обычных граждан так же использую различные ЭЦП. Все это связанно с тем что имея ЭЦП можно не выходя из офиса или дома отправлять подписанные документы (договора), сдавать отчетность, пользоваться различными ресурсами, участвовать в различных аукционах и многое другое. С одной стороны все это упрощает ведение деятельности но с другой вызывает кучу проблем, в первую очередь это связанно с получением ЭЦП, выдаются они на 1 год, в некоторых случаях плюс несколько месяцев, все зависит от удостоверяющего центра (УЦ). Для использования ЭЦП нужно настраивать рабочие места а это дополнительное ПО (Все оно платное), различные плагины и расширения для браузеров. В общем проблем с ЭЦП хватает. Так же на этапе получения и заполнения заявлений важно все указать правильно, в противном случае можно получить дополнительные проблемы. Сегодня рассмотрим одну ошибку «0x8009000B» которая появляется в момент копирования закрытого ключа и связанна она с невнимательностью во время заполнения заявления на получение ЭЦП в УЦ или через сайт.
Ошибка 0x8009000B Ключ не может быть использован в указанном состоянии
И так у Вас есть ЭЦП и Вы пытаетесь скопировать закрытый ключ с флешки в системный реестр Windows, либо наоборот и видите сообщение следующего вида.
Ошибка копирования контейнера … У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B Ключ не может быть использован в указанном состоянии.
Это говорит о том что во время создания закрытого ключа не был отмечен пункт который разрешает экспорт закрытого ключа. Проверить это достаточно легко, открываем КриптоПро переходим на вкладку «Сервис» и выбираем пункт «Протестировать …»
Далее выбираем сертификат и смотрим на результат, в открывшемся окне ищем пункт «Экспорт ключа» и если на против стоит «Запрещено» то увы произвести экспорт (копирование) никакими средствами не получиться.
1 Если вы получили ЭЦП в УЦ на Рутокене, eToken то использовать его можно будет только подключив съемный носитель к компьютеру.
2 Если закрытый ключ находиться на обычной флешке то его можно скопировать на другую флешку либо другой диск и использовать.
3 Если ЭЦП Вы получали через личный кабинет (такое возможно при продлении) и закрытый ключ скопировали в реестр, то его можно перенести на другой ПК, но это лучше поручить опытному человеку, так как если вы что-то сломаете в реестре то можно попасть на переустановку ОС.
Кстати выглядит эта опция примерно вот так, это заявление на продление ЭЦП федерального казначейства.
В принципе тут нет ничего страшного, если необходимо установить такую ЭЦП на несколько рабочих место, то можно воспользоваться флешками или например, если в системе есть дополнительный жесткий диск D,E,B не важно какой, закрытый ключ можно скопировать туда.
Если скопировать закрытый ключи в корень диска С, система его не увидит!!!
При экспорте контейнера закрытого ключа из реестра может возникнуть ошибка:
Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x800900B (-2146893813)/ Ключ не может быть использован в указанном состоянии.
В этом случае для копирования контейнера закрытого ключа необходимо выгрузить нужную ветку реестра.
- Нажимаем сочетание клавиш Win+R. Появится окно «Выполнить»
- В данное окно пишем regedit и нажимаем «ОК». Откроется окно «Редактор реестра»
- Переходим HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-1438720973-2941062880-733802677-1001{SID}Keys (64-разрядная ОС) или HKLMSOFTWARECryptoProSettingsUsers{SID}Keys (32-разрядная ОС)
- Нажимаем правой кнопкой мыши (пкм) по «Keys» и выбираем «Экспортировать»
- Далее будет предложено окно для выбора места экспорта. Необходимо выбрать место хранение и наименование файла в формате .reg
- Перед импортом данного файла на новую систему его необходимо отредактировать в блокноте, открываем с помощью блокнота
- В данном случае представлены пути хранения 64-разрядной Win10, если предыдущая ОС была тоже 64-разрядная, то пути должны совпадать и необходимо отредактировать только {SID} (О том как узнать SID на ПК есть много публикаций в Интернет). Если пути различаются, то необходимо привести в соответствие с картинкой.
- Далее открываем на новом ПК «Редактор Реестра»
- Заходим в меню «Файл»/»Импорт» и указываем наш отредактированный .reg-файл
- После импорта файла вид реестра будет иметь вид
- Далее обязательно требуется установить личный сертификат
Дополнительный инструкции:
Установка личного сертификата
Мне постоянно приходится иметь дело
с сертификатами, токенами, закрытыми ключами, криптопровайдерами и
прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные
гос органы, обращения опять же в эти органы, в том числе и физ лиц. В
общем, с этой темой рано или поздно придется познакомиться многим. Для
того, чтобы перенести все это хозяйство с одного компьютера на другой,
иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
- Перенести
или скопировать контейнер закрытого ключа через стандартную оснастку
CryptoPro в панели управления. Это самый простой и быстрый способ, если у
вас не много сертификатов и ключей. Если же их несколько десятков, а
это не такая уж и редкость, то такой путь вам не подходит. - Скопировать
сертификаты и ключи непосредственно через перенос самих исходных файлов
и данных, где все это хранится. Объем работы одинаков и для 5 и для
50-ти сертификатов, но требуется больше усилий и знаний.
Я
опишу оба этих способа, но подробно остановлюсь именно на втором
способе. В некоторых ситуациях он является единственно возможным.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые
хранятся в реестре. Если вы храните их только на токене, то переносить
контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее
вы выбираете текущий контейнер, который хотите скопировать. Это может
быть либо токен, либо реестр компьютера. Затем новое имя и новое
расположение контейнера. Опять же, это может быть как реестр, так и
другой токен.
Ошибка копирования контейнера
Но
тут есть важный нюанс. Если во время создания закрытого ключа он не был
помечен как экспортируемый, скопировать его не получится. У вас будет
ошибка:
Ошибка
копирования контейнера. У вас нет разрешений на экспорт ключа, потому
что при создании ключа не был установлен соответствующий флаг. Ошибка
0x8009000B (-2146893813) Ключ не может быть использован в указанном
состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно
расскажу, как скопировать сертификат и закрытый ключ к нему в файл,
чтобы перенести на другой компьютер без использования токена. Штатные
возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«,
значит он не помечен как экспортируемый и перенести его таким способом
не получится. Можно сразу переходить к другому способу, который описан
ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее.
В следующем меню ставьте все галочки, так вам будет удобнее и проще в
будущем, если вдруг опять понадобится копировать ключи уже из нового
места.
Укажите
какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В
завершении укажите имя файла, куда вы хотите сохранить закрытый ключ.
Теперь вам нужно скопировать сам сертификат. Только что мы копировали
закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять
выбираете этот же сертификат в списке, жмите Экспорт и выберите файл
формата .CER.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
- .pfx
- .cer
Вам
достаточно перенести эти 2 файла на другой компьютер и кликнуть по
каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам
достаточно будет выбрать все параметры по-умолчанию и понажимать Далее.
Сертификат и контейнер закрытого ключа к нему будут перенесены на другой
компьютер.
Я описал первый способ
переноса в ручном режиме. Им можно воспользоваться, если у вас немного
сертификатов и ключей. Если их много и руками по одному переносить
долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В
интернете достаточно легко находится способ переноса контейнеров
закрытых ключей КриптоПро через копирование нужной ветки реестра, где
это все хранится. Я воспользуюсь именно этим способом. А вот с массовым
переносом самих сертификатов у меня возникли затруднения и я не сразу
нашел рабочий способ. Расскажу о нем тоже.
Для
дальнейшей работы нам надо узнать SID текущего пользователя, у которого
мы будем копировать или переносить сертификаты с ключами. Для этого в
командной строке выполните команду:
wmic useraccount where name='zerox' get sid
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeCrypto ProSettingsUsersS-1-5-21-4126079715-2548991747-1835893097-1000Keys
где S-1-5-21-4126079715-2548991747-1835893097-1000
— SID пользователя, у которого копируем сертификаты. Выбираем папку
Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для
переноса ключей и сертификатов нам надо скопировать на другой компьютер
сохраненную ветку реестра и директорию с сертификатами My.
Открываем файл с веткой реестра в текстовом редакторе и меняем там SID
пользователя со старого компьютера на SID пользователя нового
компьютера. Можно прям в блокноте это сделать поиском с заменой.
После
этого запускаем .reg файл и вносим данные из файла в реестр. Теперь
скопируйте папку My с сертификатами в то же место в профиле нового
пользователя. На этом перенос сертификатов и контейнеров закрытых ключей
КриптоПро завершен. Можно проверять работу.
Я
не раз пользовался этим методом, на текущий момент он 100% рабочий.
Написал статью,чтобы помочь остальным, так как сам не видел в интернете
подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя
таковой получилась.
Содержание
- Перенос контейнеров закрытых ключей и сертификатов CryptoPro
- Копирование закрытого ключа через оснастку КриптоПро
- Ошибка копирования контейнера
- Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
- Как скопировать контейнер/закрытую часть ключа?
- Копирование с помощью КриптоПро CSP
- Установка через меню «Установить личный сертификат».
- Как скопировать контейнер с сертификатом на другой носитель
- Копирование средствами Windows
- Копирование на профиле Диагностики
- Массовое копирование
- Копирование с помощью КриптоПро CSP
- Экспорт PFX-файла и его установка
- Копирование контейнера из реестра другого пользователя
Перенос контейнеров закрытых ключей и сертификатов CryptoPro
Мне постоянно приходится иметь дело с сертификатами, токенами, закрытыми ключами, криптопровайдерами и прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные гос органы, обращения опять же в эти органы, в том числе и физ лиц. В общем, с этой темой рано или поздно придется познакомиться многим. Для того, чтобы перенести все это хозяйство с одного компьютера на другой, иногда приходится прилично повозиться, особенно тем, кто не в теме.
by zerox https://serveradmin.ru/perenos-konteynerov-zakryityih-klyuchey-i-sertifikatov-cryptopro/
Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:
Я опишу оба этих способа, но подробно остановлюсь именно на втором способе. В некоторых ситуациях он является единственно возможным. Важное замечание. Я буду переносить контейнеры закрытого ключа, которые хранятся в реестре. Если вы храните их только на токене, то переносить контейнеры вам не надо, только сертификаты.
Копирование закрытого ключа через оснастку КриптоПро
Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.
Далее вы выбираете текущий контейнер, который хотите скопировать. Это может быть либо токен, либо реестр компьютера. Затем новое имя и новое расположение контейнера. Опять же, это может быть как реестр, так и другой токен.
Ошибка копирования контейнера
Но тут есть важный нюанс. Если во время создания закрытого ключа он не был помечен как экспортируемый, скопировать его не получится. У вас будет ошибка:
Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B (-2146893813) Ключ не может быть использован в указанном состоянии.
Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему.
Отдельно расскажу, как скопировать сертификат и закрытый ключ к нему в файл, чтобы перенести на другой компьютер без использования токена. Штатные возможности CryptoPro не позволяют скопировать закрытый ключ в файл.
Запускаем Internet Explorer, открываем его настройки и переходим на вкладку Содержание. Там нажимаем на Сертификаты.
Выбираем нужный сертификат и нажимаем Экспорт.
Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ«, значит он не помечен как экспортируемый и перенести его таким способом не получится. Можно сразу переходить к другому способу, который описан ниже.
Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее. В следующем меню ставьте все галочки, так вам будет удобнее и проще в будущем, если вдруг опять понадобится копировать ключи уже из нового места.
Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него.
В итоге у вас должны получиться 2 файла с расширениями:
Вам достаточно перенести эти 2 файла на другой компьютер и кликнуть по каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам достаточно будет выбрать все параметры по-умолчанию и понажимать Далее. Сертификат и контейнер закрытого ключа к нему будут перенесены на другой компьютер.
Я описал первый способ переноса в ручном режиме. Им можно воспользоваться, если у вас немного сертификатов и ключей. Если их много и руками по одному переносить долго, то переходим ко второму способу.
Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер
В интернете достаточно легко находится способ переноса контейнеров закрытых ключей КриптоПро через копирование нужной ветки реестра, где это все хранится. Я воспользуюсь именно этим способом. А вот с массовым переносом самих сертификатов у меня возникли затруднения и я не сразу нашел рабочий способ. Расскажу о нем тоже.
Для дальнейшей работы нам надо узнать SID текущего пользователя, у которого мы будем копировать или переносить сертификаты с ключами. Для этого в командной строке выполните команду:
В данном случай zerox — имя учетной записи, для которой узнаем SID.
Далее скопируем контейнеры закрытых ключей в файл. Для этого на компьютере открываем редактор реестра и переходим в ветку:
где S-1-5-21-4126079715-2548991747-1835893097-1000 — SID пользователя, у которого копируем сертификаты. Выбираем папку Keys и экспортируем ее.
Сохраняем ветку реестра в файл. В ней хранятся закрытые ключи.
Теперь нам нужно скопировать сразу все сертификаты. В Windows 7, 8 и 10 они живут в директории — C:UserszeroxAppDataRoamingMicrosoftSystemCertificatesMy. Сохраняйте эту директорию.
Для переноса ключей и сертификатов нам надо скопировать на другой компьютер сохраненную ветку реестра и директорию с сертификатами My. Открываем файл с веткой реестра в текстовом редакторе и меняем там SID пользователя со старого компьютера на SID пользователя нового компьютера. Можно прям в блокноте это сделать поиском с заменой.
Я не раз пользовался этим методом, на текущий момент он 100% рабочий. Написал статью,чтобы помочь остальным, так как сам не видел в интернете подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя таковой получилась.
Источник
Как скопировать контейнер/закрытую часть ключа?
Если для работы используется дискета или flash-накопитель, копирование можно выполнить средствами Windows (этот способ подходит для версий КриптоПро CSP не ниже 3.0). Папку с закрытым ключом (и файл сертификата — открытый ключ, если он есть) необходимо поместить в корень дискеты (flash-накопителя). Название папки при копировании рекомендуется не изменять. Папка с закрытым ключом должна содержать 6 файлов с расширением .key.
Пример закрытого ключа — папки с шестью файлами, и открытого ключа — файла с расширением .cer.
Копирование контейнера также можно выполнить с помощью КриптоПро CSP. Для этого необходимо выполнить следующие шаги:Как правило, в закрытом ключе присутствует открытый ключ (файл header.key в этом случае будет весить больше 1 Кб). В этом случае копирование открытого ключа выполнять не обязательно.
Копирование с помощью КриптоПро CSP
1. Выбрать Пуск / Панель Управления / КриптоПро CSP.
2. Перейти на вкладку Сервис и кликнуть по кнопке Скопировать контейнер.
3. В окне «Копирование контейнера закрытого ключа» нажмите на кнопку «Обзор».
4. Выберите контейнер, который необходимо скопировать, и кликните по кнопке «Ок», затем «Далее».
5. Если вы копируете с защищённого ключевого носителя, то появится окно ввода, в котором следует указать pin-код.
6. Если вы не меняли pin-код на носителе, стандартный pin-код необходимо вводить соответственно его типу:
7. В следующем окне необходимо ввести имя Вашей копии. Придумайте и укажите вручную имя для нового контейнера. В названии контейнера допускается русская раскладка и пробелы. Затем кликните «Готово».
8. В окне «Выбор ключевого носителя» выберите носитель, на который будет помещен новый контейнер.
9. На новый контейнер будет предложено установить пароль. Рекомендуем установить такой пароль, чтобы вам было легко его запомнить, но посторонние не могли его угадать или подобрать. Если вы не хотите устанавливать пароль, можно оставить поле пустым и нажать «ОК».
В случае утери пароля/pin-кода использование контейнера станет невозможным.
10. Если вы копируете контейнер на смарт-карту ruToken/eToken /JaCarta, окно запроса будет выглядеть так:
11. В окне ввода укажите pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код
12. После копирования система вернется на вкладку «Сервис» КриптоПро CSP. Копирование завершено.
13. Для работы с копией ключевого контейнера необходимо установить личный сертификат.
14. В меню Пуск выберите пункт «КРИПТО-ПРО», запустите приложение «КриптоПро CSP»
15. Перейдите на вкладку «Сервис» и нажмите кнопку «Просмотреть сертификаты в контейнере»:
16. В следующем окне нажмите кнопку Обзор, чтобы выбрать контейнер для просмотра (в нашем примере контейнер находится в Реестре):
17. После выбора контейнера нажмите кнопку Ок, затем Далее
18. Если после нажатия на кнопку Далее Вы видите такое сообщение:
19. «В контейнере закрытого ключа отсутствует открытый ключ шифрования», следует установить сертификат по рекомендациям, описанным в разделе «Установка через меню «Установить личный сертификат».
20. В окне Сертификат для просмотра нажмите кнопку Установить:
21. Если откроется сообщение «Этот сертификат уже присутствует в хранилище сертификатов. Заменить существующий сертификат новым, с проставленной ссылкой на закрытый ключ?», нажмите Да:
22. Дождитесь сообщения об успешной установке:
23. Сертификат установлен. Можно закрыть все открытые окна КриптоПро.
Установка через меню «Установить личный сертификат».
1. Для установки сертификата этим способом Вам понадобится файл сертификата (файл с расширением.cer).
2. В меню Пуск выберите пункт «КРИПТО-ПРО», запустите приложение «КриптоПро CSP»
3. Перейдите на вкладку «Сервис» и нажмите кнопку «Установить личный сертификат»:
4. В следующем окне нажмите кнопку Обзор, чтобы выбрать файл сертификата. Укажите путь к файлу сертификата и нажмите кнопку Открыть (в нашем примере файл сертификата находится на Рабочем столе):
5. В следующем окне нажмите кнопку Далее; в окне Сертификат для установки нажмите Далее.
6. Поставьте галку в окне Найти контейнер автоматически (в нашем примере контейнер находится в Реестре компьютера) и нажмите Далее:
7. В следующем окне отметьте пункт Установить сертификат (цепочку сертификатов) в контейнер и нажмите Далее:
8. В окне Завершение мастера установки личного сертификата нажмите Готово.
9. Если КриптоПро CSP запрашивает pin-код от контейнера, введите нужный код или попробуйте стандартные pin-коды носителей:
10. Если откроется сообщение «Этот сертификат уже присутствует в хранилище сертификатов. Заменить существующий сертификат новым, с проставленной ссылкой на закрытый ключ?», нажмите Да:
11. Сертификат установлен. Можно закрыть все открытые окна КриптоПро.
Остались вопросы?
Отдел технической поддержки
Источник
Как скопировать контейнер с сертификатом на другой носитель
Копирование средствами Windows
Если для работы используется дискета или flash-накопитель, скопировать контейнер с сертификатом можно средствами Windows (этот способ подходит для версий КриптоПро CSP не ниже 3.0). Папку с закрытым ключом (и, если есть, файл сертификата — открытый ключ) поместите в корень дискеты / flash-накопителя (если поместить не в корень, то работа с сертификатом будет невозможна). Название папки при копировании рекомендуется не изменять.
В папке с закрытым ключом должно быть 6 файлов с расширением.key. Как правило, в закрытом ключе присутствует открытый ключ (файл header.key в этом случае будет весить больше 1 Кб). В этом случае копировать открытый ключ необязательно. Пример закрытого ключа — папки с шестью файлами и открытого ключа — файла с расширением.cer.
Закрытый ключ Открытый ключ
Копирование на профиле Диагностики
1. Зайдите на профиль Диагностики «Копирования» по ссылке.
2. Вставьте носитель, на который необходимо скопировать сертификат.
3. На нужном сертификате нажмите на кнопку «Скопировать».
Если на контейнер был задан пароль — появится сообщение «Введите пароль для устройства с которого будет скопирован сертификат».
Введите пароль и нажмите на кнопку «Далее».
4. Выберите носитель, куда необходимо скопировать сертификат и нажмите «Далее».
5. Задайте имя новому контейнеру и нажмите на кнопку «Далее».
6. Должно появиться сообщение об успешном копировании сертификата.
Массовое копирование
4. После копирования нажмите внизу слева кнопку « Обновить ».
Если хотите работать со скопированными контейнерами — необходимо установить сертификаты.
Копирование с помощью КриптоПро CSP
Выберите «Пуск» > «Панель управления» > «КриптоПро CSP». Перейдите на вкладку « Сервис » и кликните по кнопке « Скопировать».
В окне « Копирование контейнера закрытого ключа » нажмите на кнопку « Обзор » .
Выберите контейнер, который необходимо скопировать, и кликните по кнопке «Ок», затем «Далее». Если вы копируете с рутокена, то появится окно ввода, в котором следует указать pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код — 12345678.
В окне « Вставьте чистый ключевой носитель » выберите носитель, на который будет помещен новый контейнер.
На новый контейнер будет предложено установить пароль. Рекомендуем установить такой пароль, чтобы вам было легко его запомнить, но посторонние не могли его угадать или подобрать. Если вы не хотите устанавливать пароль, можно оставить поле пустым и нажать «ОК».
Не храните пароль/pin-код в местах, к которым имеют доступ посторонние. В случае утери пароля/pin-кода использование контейнера станет невозможным.
Если вы копируете контейнер на смарт-карту ruToken, сообщение будет звучать иначе. В окне ввода укажите pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код — 12345678.
После копирования система вернется на вкладку «Сервис» КриптоПро CSP. Копирование завершено. Если вы планируете использовать для работы в Экстерне новый ключевой контейнер, установите его через Крипто Про.
Экспорт PFX-файла и его установка
Экспорт сертификата с закрытым ключом
1. Откройте оснастку работы с сертификатами:
— Пуск → Все программы → КриптоПро → Сертификаты
либо
— Internet Explorer → Сервис → Свойства обозревателя → вкладка Содержание → Сертификаты.
2. Откройте сертификат, который нужно скопировать. На вкладке «Состав» нажмите «Копировать в файл».
3. В «Мастере экспорта сертификтов» нажмите «Далее» и выберите пункт «Да, экспортировать закрытый ключ». Нажмите «Далее».
4. На следующем этапе поставьте галочки у пунктов «Включить по возможности все сертификаты в путь сертификации» и «Экспортировать все расширенные свойства», остальные галочки необходимо убрать. Нажмите «Далее».
5. Обязательно задайте пароль для экспортируемого файла. Данный пароль не рекомендуется сообщать по электронной почте. Нажмите «Далее».
6. Укажите имя файла, выберите путь сохранения и нажмите «Далее», затем нажмите «Готово».
7. Экспортируйте открытый ключ сертификата (см. Экспорт открытого ключа).
Установка сертификата с закрытым ключом
2. Укажите хранилище «Текущий пользователь» и нажмите «Далее», затем снова «Далее».
3. Введите пароль, который указывали при экспорте и поставьте галочку на пункте «Пометить этот ключ как экспортируемый…», иначе наче контейнер нельзя будет скопировать в дальнейшем. Нажмите «Далее».
4. Выберите пункт «Поместить все сертификаты в следующее хранилище», нажмите на кнопку «Обзор», выберите «Личное» и нажмите на кнопку «ОК». Нажмите «Далее», а затем «Готово».
5. В окне КриптоПро выберите носитель, на который хотите сохранить контейнер. При необходимости задайте пароль.
6. Для корректной работы сертификата со встроенной лицензией переустановите сертификат в контейнер (см. Как установить личный сертификат в КриптоПро).
Копирование контейнера из реестра другого пользователя
1. Необходимо найти ветку реестра с нужным контейнером. Ветки реестра, в которых может быть контейнер закрытого ключа:
2. После того, как нашли нужную ветку, нажмите правой кнопкой мыши на ветку с контейнером и выберите «Экспортировать».
3. Введите имя файла и нажмите на кнопку «Сохранить».
4. Скопируйте файл на тот компьютер, где будете работать с электронной подписью обычными средствами Windows.
6. Как диагностика закончится, нажмите на ссылку «Показать результаты».
7. В списке результатов выберите «Информация о Windows». Скопируйте оттуда SID текущего пользователя.
8. Откройте экспортированный файл реестра с помощью «Блокнота».
9. Замените SID пользователя на скопированный ранее.
Если ветка реестра экспортируется из 32-битной ОС в 64-битную ОС, добавьте в путь ветки реестра параметр Wow6432Node как на скриншоте:
10. Сохраните изменения и закройте файл.
11. Снова нажмите на файл правой кнопкой мыши и выберите «Слияние». В появившемся окне нажмите «Да».
Должно появиться сообщение о том, что данные успешно внесены в реестр. Нажмите «ОК».
Если появляется сообщение «Ошибка при доступе к реестру», необходимо еще раз проверить все пути в файле на корректность. Также проверьте, чтобы в пути не было лишних пробелов, знаков.
12. После того, как данные будут внесены в реестр, необходимо вручную установить сертификат (см. Как установить личный сертификат).
Источник
Все владельцы принтеров рано или поздно сталкиваются с ошибками в работе устройств. В статье разберём популярные ошибки принтеров Canon и расскажем, как их избежать.
Если у Вас нет уверенности в том, что Вы разберётесь, нет времени или парк оргтехники большой — обращайтесь в сервисный центр RuPrinters.
Если на принтере возникает замятие бумаги, на ЖД-дисплее отображается её код и загорается сигнальная лампочка. Затем, на экране компьютера отображается сообщение об ошибке. Для некоторых ошибок есть код поддержки, по которым можно определить, что случилось и как можно решить проблему.
Давайте рассмотрим самые популярные ошибки из-за которых устройство отказывается работать.
1. В принтере закончилась бумага
Загрузите бумагу или, если она уже загружена, попробуйте удалить всю пачку целиком, а затем проделайте следующие манипуляции:
пролистайте пачку,
выровняйте края перед загрузкой.
Загрузите пачку обратно в лоток и обязательно используйте направляющие, чтобы идеально выровнять бумаге перед подачей.
2. Ошибка E02 (код поддержки 1000, 1003, 3442, 3443, 3444, 3445)
Часто такая ошибка возникает, когда в устройство попадают мятые или скрученные листы бумаги. Чтобы распрямить листы, на них можно положить тяжёлый предмет на 10-15 минут.
Также, эту ошибку может вызывать влажная бумага. Подсушите её на обычной батарее или высушите на солнце.
Если бумага слишком толстая или тонкая — это также может вызвать ошибку E02. Обратите внимание на инструкцию к принтеру, прежде чем покупать бумагу.
Ещё одна причина возникновения этой ошибки — проблема с роликами подачи бумаги, которые не могут поднять лист. Такое часто бывает, если ролик долго используется. Аккуратно протрите его тряпкой, смоченной в спирте. У некоторых аппаратов есть возможность очистки ролика через панель управления принтером. Выберите на панели управления «чистый ролик» и устройство произведёт самоочищение.
Если ошибка не исчезла, попробуйте переустановить картриджи, предварительно отключив принтер от розетки.
Если Вы провели все манипуляции, но ошибка не пропадает — возможно, неисправны датчики бумаги. С их заменой может помочь только сервисный инженер.
Что делать, чтобы избежать возникновения этой ошибки:
не перегружайте лоток бумагой. В нём долго быть не более 50 листов (для обычного принтера).
регулярно устраняйте все загрязнения, возникающие на пути прохождения бумаги (можно использовать фен для устранения пыли из принтера).
установите правильный размер бумаги через ПК или панель управления.
3. Ошибка E03 (код поддержки 1203)
Эта ошибка открытой задней крышки. Закройте крышку и нажмите «ОК» на панели управления. Если бумага осталась внутри принтера — медленно вытяните её. Отключите принтер от розетки и подождите 10-15 минут. А затем попробуйте повторить процесс печати.
Если ошибка не пропадает — проверьте, не сломан ли датчик крышки. Внимательно осмотрите те места, где находятся верхние крепления крышки. На крышке осмотрите элементы соединения крышки и принтера.
4. Ошибка E03 (код поддержки 1300)
Это ошибка, указывающая на замятие бумаги. Отключите принтер от розетки, устраните бумагу. Подождите 10-15 минут.
Включите принтер и попробуйте печатать.
5. Ошибка E04 (код поддержки 168А), ошибка E05 (1401, 1403, 1430, 1485), ошибка E014 (код поддержки 1684), ошибка E15 (код поддержки 1682), ошибка E09 (код поддержки 1890)
После замены картриджей часто возникает ошибка, указывающая на то, что чернильный картридж установлен неправильно или он неисправен.
Самое простое — попробуйте переустановить картриджи: извлеките картридж из устройства и протрите внешнюю электронную часть мягкой тканью. Установите картридж на место, подключите устройство к розетке. А затем удерживайте кнопку «стоп» не менее 10 секунд. Принтер перегрузится.
Если проблема осталась — нужно поменять картриджи на новые, желательно из другой партии.
Обратите внимание, что эти ошибки чаще всего возникают тогда, когда используются восстановленные, неоригинальные картриджи. Аппараты Canon очень чувствительны к неоригинальным расходникам. Старайтесь использовать только фирменные оригинальные картриджи.
Также эти ошибки могут возникать потому, что после установки картриджей, на них осталась упаковка.
6. Ошибка E08 (код поддержки 1700,1701, 1712, 1713,1714,1715)
Это ошибка заполнения бункера сброса тонера. Нажмите «ОК» на панели управления и продолжайте печатать. Сообщение будет появляться до того момента, пока бункер не заполнится на 100%. После этого принтер остановится.
Немного о том, как принтер понимает, что абсорбер заполнен:
Время от времени принтер проводит самостоятельную чистку печатающих элементов (например в струйных устройствах, он пытается прочистить печатающую головку, удалив засохшие чернила). Все чернила и тонер, используемые в процессе чистки, попадают в бункер для сбора тонера или чернил (зависит от типа вашего устройства). Принтер считает, сколько листов было напечатано и сколько чисток проведено. И на основе этой информации подсчитывает заполненность ёмкости.
Сбросить абсорбер несложно. Найдите руководство для вашей модели принтера в сети. Только помните, что иногда после этой процедуры, перенаполненный «памперс» начнёт подтекать, что испортит устройство. И более правильно всё же заменить бункер отработки на том этапе, на котором это просит сделать принтер.
7. Ошибка E11 (код поддержки 4102,4103)
Неправильные настройки бумаги или размер листа. Нажмите кнопку отмены печати, а затем измените настройки размера бумаги на ПК и повторите задание.
8. Ошибка E12 (код поддержки 4100)
Файл не может быть напечатан — при возникновении подобной ошибки, отключите принтер от розетки на несколько минут. Удалите файл из очереди печати и попробуйте снова выполнить задание.
9. Ошибка E13 (код поддержки 1686), ошибка E16 (код поддержки 1688)
Эта ошибка показывает, что закончились чернила. Если вы хотите продолжить печатать, подержите кнопку «стоп» не менее 10 секунд. После этого принтер перегрузится и какое-то время даст попечатать.
Но это ненадолго. Правильнее заменить картридж с красителем на новый.
10. Ошибка E23 (код поддержки 3446)
Проблема с конфигурацией IP. Проверьте соединение wi-fi и нажмите кнопку «ОК».
Если ошибка не пропала — перегрузите роутер и/ или поменяйте настройки wi-fi.
11. Ошибки E31, E37, E45
Проблема с wi-fi: не удалось подключить к сети.
Нажмите кнопку «ОК» и проверьте настройки подключения, обратившись к инструкции Вашего принтера и роутера.
Выполните перенастройку, если это возможно.
12. Ошибка E32
Не удаётся найти беспроводной маршрутизатор во время настройки.
Нажмите кнопку «ОК» и отключите от сети роутер. Подождите 10-15 минут и попробуйте снова подключиться.
13. Ошибка E33
Невозможно подключиться, тк к принтеру подключено несколько маршрутизаторов.
Нажмите «ОК» и отключите принтер. Подождите пару имнут и попробуйте включить его. Ту же операцию проделайте с роутером: отключите его на несколько минут, а затем включите.
14. Ошибка E34 (код поддержки 3440), ошибка E36 (код ошибки 3441)
Простое беспроводное подключение не удалось.
Выключите роутер и попробуйте перенастроить wi-fi.
15. Ошибка E38
Не удаётся подключиться к маршрутизатору, нет возможности изменить настройки локальной сети.
Нажмите «ОК» и проверьте: включен ли режим wi-fi на принтере. Проверьте — тот ли роутер выбрал принтер. Проверьте данные подключения: логин и пароль.
Перегрузите маршрутизатор.
16. Ошибка E39 (код поддержки 495A)
Произошла ошибка в общении по wi-fi или в режиме ожидания.
Выключите принтер на несколько минут. Проверьте — подключился ли он к wi-fi.
17. Ошибка E46
Не могу подключиться к интернету.
Нажмите «ОК» и перегрузите роутер.
18. Ошибка E47, E48 и E51
Невозможно подключиться к серверу.
Нажмите «ОК», перегрузите принтер и роутер.
Если Вы используете Google Cloud, убедитесь, что Вы зарегистрированы в системе.
19. Ошибка E49
Не удалось подключиться к интернету, потому что сетевое подключение готовиться.
Нажмите «ОК», перегрузите принтер и роутер.
20. Ошибка E50
Не удалось получить содержимое.
Нажмите «ОК», перегрузите принтер. Попробуйте распечатать другой файл.
Если получилось, возможно, предыдущий файл слишком большой или повреждён.
Если не получилось распечатать другой файл, переустановите драйвера принтера и проверьте провода wi-fi и/или USB-шнур.
21. Ошибка E57
Сканирование листа печатающей головки завершилось неуспешно.
Нажмите «ОК», убедитесь в том, что стекло экспонирования и лист не загрязнены. Убедитесь, что выбран правильный лоток для бумаги.
Распечатайте тест сопел. Могут быть забиты дюзы печатающей головки.
Попробуйте прочистить сопла и повторить предыдущее задание.
22. Ошибка E59 (код поддержки 2114)
Настройки бумаги не соответствуют заявленным.
Нажмите кнопку «стоп» и убедитесь, что размер бумаги соответствует настройкам.
23. Ошибка 61 (код поддержки 3412), ошибка 64
Принтеру не удалось выполнить сканирование.
Убедитесь, что документ размещен на экспонирующем стекле правильно. Если ошибка не пропала — укажите размер листа в настройках.
24. Ошибка E62
Во время сканирования возникла непредвиденная ошибка.
Проверьте крышку сканера и нажмите «ОК». Измените настройки на те же самые и попробуйте ещё раз сканировать документ.
25. Ошибка E65
Не удалось сохранить отсканированный документ, тк память принтера переполнена.
Нажмите кнопку «ОК» и уменьшите разрешение сканирования. Отсканируйте лист повторно.
Если не помогло — уменьшите количество сканируемых листов.
Перезагрузите драйвер принтера.
26. Ошибка E02 (код поддержки 5100)
Нажмите кнопку «стоп» и откройте крышку принтера. Отсоедините кабель подключения. Убедитесь, что в принтере нет застрявшей бумаги, скрепок и других инородных тел.
Эта ошибка может возникать, если Вы давно не выполняли ТО и подвижные части давно не смазывались маслом.
Также убедитесь, что внутри нет следов внешних повреждений.
Переустановите картриджи.
Устраните замятие, если оно есть.
Иногда, эта ошибка может возникать из-за установленной СНПЧ. Переустановите систему подачи чернил. И попробуйте снова печатать.
27. Ошибка P03 (код поддержки 6000)
Ошибка застревания бумаги.
Если внутри нет застрявшей бумаги — выключите и включите принтер через 5 минут.
Если ошибка не пропала — проверьте:
Если после этого ошибка не пропала — принтер придётся сдать в ремонт.
Если у Вас отображаются другие ошибки — обращайтесь в RuPrinters за консультацией. Можно по телефону, через форму на сайте или через чат, установленный на сайте.