Що таке кореневий сертифікат (СА)
Кореневий сертифікат (СА) — частина ключа, яким центри сертифікації підписують випущені SSL-сертифікати. Видаючи кореневий сертифікат, кожен такий центр гарантує, що користувачі чи організації, які запросили SSL, верифіковані та дії з доменом легальні.
Це означає: якщо на сайт встановлений кореневий сертифікат, браузер ідентифікує його як випущений довіреним поручителем і приступає до приватної перевірки сайту.
Кореневий сертифікати можна завантажити з офіційних сайтів центрів, що засвідчують: GlobalSign і ТЦІ.
Якщо інформація про кореневий сертифікат центру відсутня в браузері, сайт не має «поручителя» і браузер вважає його недостовірним. Так іноді відбувається із самопідписаними сертифікатами безпеки:
Однак, одного кореневого сертифіката недостатньо. Щоб конкретний домен вважався захищеним, крім кореневого сертифіката, необхідні проміжний сертифікат і індивідуальний сертифікат домену, які також видаються центром сертифікації під час випуску SSL. Достовірність проміжних та «індивідуальних» сертифікатів підтверджується кореневим сертифікатом. Ланцюжок сертифікатів, встановлених на сайт, дає підстави вважати його захищеним SSL-сертифікатом в мережі Інтернет.
Де взяти кореневий сертифікат?
Кореневі сертифікати видають сертифікаційні центри. Виберіть SSL-сертифікат, який підходить для ваших цілей, та замовте його зі сторінки SSL-сертифікати.
Також ви можете скористатися спеціальною пропозицією Рег.ру та отримати безкоштовний SSL-сертифікат на 6 місяців при замовленні домену чи хостингу. Читайте про це у статті: Як замовити безкоштовний SSL-сертифікат?
Для сертифікатів GlobalSign після замовлення SSL та його активації на вказану контактну пошту прийде лист із необхідними даними для встановлення сертифіката на сайт (зокрема, кореневий сертифікат). Докладніше про вміст листа у статті Де взяти дані для встановлення SSL-сертифіката.
Для сертифікатів ТЦІ кореневі сертифікати можна завантажити за наступними посиланнями:
Чи можу я створити кореневий сертифікат самостійно?
Щоб створити кореневий сертифікат самому, потрібно отримати статус сертифікаційного центру. Ця процедура пов'язана зі значними фінансовими витратами, тому в більшості випадків ми рекомендуємо звертатися до існуючих центрів сертифікації.
Встановлення ланцюжка сертифікатів
Список довірених сертифікатів, які використовуються для створення ланцюжка, надходить в інформаційному листі після випуску та активації SSL. Для встановлення ланцюжка сертифікатів (у тому числі кореневого) скористайтесь докладними інструкціями довідкового розділу: Встановлення SSL-сертифіката.
Чи допомогла вам стаття?
Дякую за оцінку. Раді допомогти 😊
Сховище сертифікатів довірені кореневі центри де знаходиться windows 10
Подивитися встановлені на комп'ютері сертифікати електронно-цифрових підписів можна кількома способами.
Наприкінці минулого року сайт Ощадбанку почав повідомляти про можливі проблеми з доступом до сервісів компанії за відсутності сертифікатів НУЦ Мінцифри Росії. І з кожним місяцем таких сайтів стає все більше, через їх поступовий переход на російські TLS-сертифікати. Сьогодні ми розповімо, навіщо потрібне встановлення сертифікату Мінцифри, де його взяти і як встановити.
Встановлення кореневого сертифіката в браузер стало необхідним через переход на російські сертифікати в доменній зоні ru. Для безпеки персональних даних багато сайтів державних установ і банків стали переходити на використання сертифікатів безпеки від Міністерства цифрового розвитку, зв'язку і масових комунікацій Російської Федерації.
Якщо Ви не знаєте як встановити кореневий сертифікат чи немає можливості з якоїсь іншої причини, рекомендується використовувати яндекс браузер або браузер атом.
Яндекс браузер знайомий багатьом, а ось про браузер атом я почув уперше.
Що це таке
Будь-який браузер за замовчуванням використовує TLS-сертифікати, які допомагають шифрувати дані, що передаються сайтам при підключенні до них за протоколом HTTPS. Ну а в результаті життя шахраїв дуже важко, і, наприклад, при спробі підключення до фішингового сайту браузер зможе попередити вас про проблеми з безпекою і не дасть зробити помилку, надавши свої дані не тим людям.
Загалом, TLS-сертифікат – це добре та безпечно. Проблема в тому, що здебільшого такі сертифікати видавалися зарубіжними компаніями, а торік вони перестали співпрацювати з російськими органами та компаніями з усіма наслідками на зразок відсутності доступу до сервісів Ощадбанку через інтернет-банк — браузер просто не може перевірити надійність сайту і за умовчанням позначає його як підозрілий.
Вирішення проблеми є, і їх навіть кілька. Ви можете перейти на використання російських Яндекс.Браузер та Atom, які за умовчанням підтримують вітчизняні сертифікати.Але тим, хто звик до Chrome, Firefox, Safari та інших зарубіжних браузерів може бути некомфортно працювати в незвичній програмі. були розроблені разом із ФСБ.
Для чого знати де зберігаються сертифікати у Windows
Давайте я вам наведу основні причини, з яких ви захочете мати це знання:
- Вам необхідно переглянути або встановити кореневий сертифікат
- Вам необхідно переглянути або встановити особистий сертифікат
- Допитливість
Раніше я вам розповідав які бувають сертифікати і де ви їх можете отримати та застосовувати, раджу ознайомитися з цією статтею, оскільки інформація, викладена в ній, є фундаментальною в цій темі.
У всіх операційних системах починаючи з Windows Vista і аж до Windows 10 Redstone 2 сертифікати зберігаються в одному місці, такому собі контейнері, який розбитий на дві частини, один для користувача, а другий для комп'ютера.
У більшості випадків у Windows поміняти ті або інші налаштування ви можете через mmc оснастки, і сховище сертифікатів не виняток.
Ви, звичайно, можете ввести команду certmgr.msc, але таким чином ви зможете відкрити тільки особисті сертифікати
Тепер у порожній mmc оснастці, ви натискаєте меню Файл і вибираєте Додати або видалити оснастку (поєднання клавіш CTRL+M)
У вікні Додавання та видалення оснасток, у полі Доступні оснастки шукаємо Сертифікати та тиснемо кнопку Додати.
Тут у диспетчері сертифікатів, ви можете додати оснастки для:
- мого облікового запису користувача
- облікового запису служби
- облікового запису комп'ютера
Я зазвичай додаю для облікового запису користувача
У комп'ютера є ще додаткові налаштування, це локальний комп'ютер або віддалений (у мережі), вибираємо поточний і тиснемо готово.
У результаті у мене вийшло така картина.
Задаємо місце збереження та все.
Як ви бачите консоль сховище сертифікатів, у своєму прикладі вам показую на Windows 10 Redstone, запевняю вас інтерфейс вікна скрізь однаковий. Як я раніше писав тут дві області: Сертифікати - поточний користувач і Сертифікати (локальний комп'ютер)
Сертифікати – поточний користувач
Ця область містить такі папки:
- Довірчі відносини у підприємстві
- Проміжні центри сертифікації
- Об'єкт користувача Active Directory
- Довірчі видавці
- Сертифікати, яких немає довіри
- Сторонні кореневі центри сертифікації
- Довірені особи
- Постачальники сертифікатів автентифікації клієнтів
- Local NonRemovable Certificates
- Довірчі кореневі сертифікати смарт-картки
У папці особисте, за замовчуванням сертифікатів немає, якщо ви їх не встановили. Установка може бути як з токена або шляхом запиту або імпорту сертифіката.
У майстрі імпортування ви тиснете далі.
далі у вас має бути сертифікат у форматі:
На вкладці довірені центри сертифікації, ви побачите значний список кореневих сертифікатів найбільших видавців, завдяки яким ваш браузер довіряє більшості сертифікатів на сайтах, тому що якщо ви довіряєте кореневому, значить і всім, кому вона видала.
Подвійним клацанням ви можете переглянути склад сертифікату.
З дій ви їх можете тільки експортувати, щоб потім переінсталювати на іншому комп'ютері.
Експорт йде у найпоширеніші формати.
Ще цікавим буде список сертифікатів, які вже відкликали, або вони просочилися.
Список пунктів у сертифікатів для комп'ютера, трохи відрізняється і має такі додаткові пункти:
- AAD Token Issue
- Windows Live ID Token
- Довірені пристрої
- Homegroup Machine Certificates
Думаю у вас тепер не стане питання, де зберігаються сертифікати у windows і ви легко зможете знайти і кореневі сертифікати і відкриті ключі.
Кореневі сертифікати – це сертифікати відкритих ключів, які допомагають вашому браузеру визначити, чи є спілкування з веб-сайтом справжнім, і засноване на тому, чи є орган, який видав ліцензію, довіреним і чи цифровий сертифікат залишається дійсним. Якщо цифровий сертифікат не належить довіреному органу, ви отримаєте повідомлення про помилку у вигляді «Проблема із сертифікатом безпеки цього веб-сайту», і браузер може заблокувати зв'язок із веб-сайтом.
Windows 10 має вбудовані сертифікати та автоматично оновлює їх. Однак ви можете вручну додати додаткові кореневі сертифікати в Windows 10 з центрів сертифікації (ЦС). Існує безліч органів з видачі сертифікатів, серед яких найбільш відомі Comodo та Symantec.
Читати також: Що робити, якщо мій браузер та з'єднання з веб-сайтом показують помилку безпеки SSL?
Як додати кореневі сертифікати Windows 10 вручну?
- Встановити сертифікати із довірених ЦС
- Встановіть сертифікати за допомогою консолі керування Microsoft
Спосіб 1. Встановіть сертифікати із довірених ЦС
Ось як ви можете додати цифрові сертифікати до Windows 10 з довірених центрів сертифікації.
- Потім натисніть Політики відкритого ключа та Параметри перевірки шляху сертифіката , щоб відкрити вікно Властивості параметрів перевірки шляху сертифіката.
- Перейдіть на вкладку «Магазини» та встановіть прапорець Визначити ці параметри політики .
- Виберіть параметр Дозволити довірені кореневі центри сертифікації для перевірки сертифікатів та Дозволити користувачам довіряти сертифікатам довірених сертифікатів , якщо вони ще не вибрані.
- Потім натисніть гарячу клавішу Win + R і введіть certmgr.msc у текстовому полі «Виконати», щоб відкрити вікно, показане на знімку екрана нижче. Це менеджер сертифікації, який перераховує ваші цифрові сертифікати.
- Натисніть Довірені кореневі центри сертифікації та клацніть правою кнопкою Сертифікати , щоб відкрити контекстне меню.
- Натисніть кнопку Далі , натисніть Огляд, а потім виберіть кореневий файл цифрового сертифіката, збережений на жорсткому диску.
- Натисніть кнопку Далі, щоб вибрати Автоматично вибирати сховище сертифікатів на основі типу сертифіката.
Спосіб 2. Встановіть сертифікати за допомогою консолі керування Microsoft
- Ви також можете додати цифрові сертифікати до Windows за допомогою консолі керування Microsoft. Натисніть клавішу Win + R і введіть "mmc" у "Виконати", щоб відкрити вікно нижче.
- Натисніть Файл , а потім виберіть Додати/видалити оснастки , щоб відкрити вікно на екрані нижче.
- Потім виберіть Сертифікати та натисніть кнопку Додати.
- Потім натисніть кнопку ОК у вікні "Додати або видалити оснастку".
- Тепер ви можете вибрати Сертифікати та клацнути правою кнопкою миші Довірені кореневі центри сертифікації у вікні консолі MMC, як показано нижче.
Тепер ви встановили новий довірений кореневий сертифікат у Windows 10.Так само можна додати ще багато цифрових сертифікатів для цієї ОС та інших платформ Windows. Просто переконайтеся, що сторонні цифрові сертифікати надходять від довірених центрів сертифікації, таких як GoDaddy, DigiCert, Comodo, GlobalSign, Entrust та Symantec.
Примітка редактора. Цей пост був спочатку опублікований у квітні 2017 року і з того часу був повністю перероблений та оновлений для забезпечення свіжості, точності та повноти.
з проблемою неможливості коректного розгортання ПЗ через те, що на цільових комп'ютерах з OC Windows не оновлюється сховище сертифікатів довірених кореневих центрів сертифікації (далі для стислості будемо називати це сховище TrustedRootCA). На той момент питання було зняте за допомогою розгортання пакета rootsupd.exe, доступного в статті KB931125, яка належала до ОС Windows XP. Тепер ця ОС повністю знята з підтримки Microsoft, і можливо, тому ця KB-стаття більш недоступна на сайті Microsoft. До всього цього можна додати те, що вже навіть на той момент часу рішення з розгортанням вже застарілого на той час пакета сертифікатів було не найоптимальнішим, тому що тоді були системи з ОС Windows Vista і Windows 7, в яких вже був присутній новий механізм автоматичне оновлення сховища сертифікатів TrustedRootCA. Ось одна із старих статей про Windows Vista, що описують деякі аспекти роботи такого механізму — Certificate Support and Resulting Internet Communication in Windows Vista Нещодавно я знову зіткнувся з вихідною проблемою необхідності оновлення сховища сертифікатів TrustedRootCA на певній масі клієнтських комп'ютерів та серверів на базі Windows.Всі ці комп'ютери не мають прямого доступу до Інтернету і тому механізм автоматичного оновлення сертифікатів не виконує завдання так, як хотілося б. Варіант із відкриттям усім комп'ютерам прямого доступу в Інтернет, нехай навіть на певні адреси, спочатку розглядався як крайній, а пошуки більш прийнятного рішення привів мене до статті Configure Trusted Roots and Disallowed Certificates, яка одразу дала відповіді на всі мої запитання. Ну і, загалом, за мотивами цієї статті, в даній нотатці я коротко викладу на конкретному прикладі те, яким чином можна централізовано переналаштувати на комп'ютерах Windows Vista і вище цей самий механізм авто-оновлення сховища сертифікатів TrustedRootCA, щоб він використовував як джерело оновлень файловий ресурс або веб-сайт у локальній корпоративній мережі.
Якщо поглянути на сховище сертифікатів TrustedRootCA в розділі Локальний комп'ютер, то на системах, які не мають прямого доступу до Інтернету, набір сертифікатів буде так скажемо невеликий:
KB2677070 — Доступне автоматичне оновлення відкликаних сертифікатів для систем Windows Vista, Windows Server 2008, Windows 7 і Windows Server 2008 R2 можна знайти актуальні на даний момент посилання на файли, прямий доступ до яких (минаючи проксі з вимогою автентифікації) може знадобитися для функцій авто- оновлення:
Але варіант прямого доступу в рамках даної нотатки ми більше не згадуватимемо і розглянемо приклад локалізації процесу оновлення відповідно до раніше згаданої статті.
Перше, що нам потрібно зробити, це розглянути варіанти отримання актуальних файлів набору кореневих сертифікатів для подальшого розповсюдження всередині локальної мережі.
Спробуємо на комп'ютері, що має пряме підключення до Інтернету, виконати команду генерації SST файлу, який буде містити актуальний набір файлів кореневих сертифікатів. до веб-сайту Microsoft і створює за вказаним нами шляхом SST файл:
Отриманий у результаті виконання команди SST-файл по суті є контейнером, який містить у собі всі сертифікати для потрібного нам оновлення системи.
Однак для цікавого для нас способу поширення кореневих сертифікатів, за допомогою модифікації роботи механізму авто-оновлення на кінцевих клієнтських комп'ютерах, нам знадобиться дещо інше представлення безлічі актуальних кореневих сертифікатів.
І тут важливо звернути увагу на те, що при підготовці такої папки обов'язково потрібно обмежувати доступ на запис, щоб не вийшло так, що будь-хто зможе модифікувати набір кореневих сертифікатів. , які потім будуть "розливатись" по безлічі комп'ютерів.
Читати також: Де знайти в держпослугах сертифікат про вакцинацію від коронавірусу мобільному додаткуКлючі використовуються для форсованого оновлення всіх файлів у каталозі призначення.
В результаті виконання команди у вказаній нами мережній папці з'явиться безліч файлів загальним обсягом приблизно на півмегабайта:
Відповідно до раніше згаданої , призначення файлів таке:
- Файл authrootstl.cab містить інші списки довіри сертифікатів;
- Файл disallowedcertstl.cab містить перелік довіри сертифікатів з недовіреними сертифікатами;
- Файл disallowedcert.sst містить сховище серіалізованих сертифікатів, у тому числі недовірені сертифікати;
- Файли з іменами thumbprint.crt містять сторонні кореневі сертифікати.
Отже, файли, необхідні для роботи механізму авто-оновлення, отримані, і ми тепер переходимо до реалізації зміни схеми роботи цього самого механізму. централізованого управління, все все, що нам потрібно зробити на всіх комп'ютерах - це змінити, вірніше додати, всього один параметр реєстру в гілці, який і визначить шлях до нашого мережевому каталогу, в якому ми розмістили набір файлів кореневих сертифікатів.
Говорячи про налаштування GPO, для реалізації поставленої задачі, знову ж таки, можна використовувати різні варіанти. шаблону GPO (ADM), наприклад, з ім'ям та вмістом:
У вікні за допомогою кнопки огляду виберемо раніше доданий файл , і після того, як шаблон з'явиться в списку, натисніть Close.
Збережемо виконані зміни та застосуємо створену політику до доменного контейнера, в якому розташовані цільові комп'ютери. Однак розглянутий метод налаштування GPO має низку недоліків і саме тому я назвав його «олд-скульним».
Зрозуміло, потрібно вибрати один варіант, або з підключенням власного ADM-шаблону, або з використанням GPP.
Після налаштування групових політик на будь-якому піддослідному клієнтському комп'ютері виконаємо оновлення командою gpupdate /force з наступним перезавантаженням. Після завантаження системи перевіримо у реєстрі наявність створеного ключа та спробуємо перевірити наявність факту оновлення сховища кореневих сертифікатів. Для перевірки скористаємося простим але дієвим прикладом описаним у нотатці Trusted Roots and Disallowed Certificates
Для прикладу подивимося, чи є у сховищі сертифікатів комп'ютера кореневий сертифікат, використаний для випуску сертифіката, який встановлений на сайті з ім'ям (але на сам сайт поки що не переходимо :)).
Зробити це найзручніше за допомогою засобів PowerShell:
З великою ймовірністю у нас не виявиться такого кореневого сертифіката. Якщо так, то відкриємо Internet Explorer і звернемося до URL . І якщо налаштований механізм автоматичного оновлення кореневих сертифікатів працює успішно, то в event-лозі Windows Application при цьому з'явиться подія з джерелом (Source) CAPI2, що свідчить про успішне завантаження нового кореневого сертифіката :
Після цього ми можемо знову виконати вказану раніше команду запиту до сховища кореневих сертифікатів і побачимо, що тепер у ньому справді з'явився новий кореневий сертифікат, який саме фігурував у події event-логу Windows:
Як бачимо, механізм авто-оновлення працює і тепер все, що залишається, це організувати підтримку в актуальному стані файлів у папці, запланувавши, наприклад на нічний час, щодобове виконання завдання оновлення раніше згаданою командою:
Додаткові джерела інформації:
- TechNet Library — Configure Trusted Roots and Disallowed Certificates
- TechNet Wiki - Microsoft Trusted Root Certificate Program Updates
- adevis Blog — Trusted Roots and Disallowed Certificates
Доступ до сертифікатів через вікно властивостей браузера
Отримати доступ до сертифікатів можна також у вікні властивостей браузера Internet Explorer. Для цього необхідно знайти в Панелі керування відповідний ярлик (див. Мал. Нижче).
Клацнувши по ярлику «Властивості браузера», відкриваємо вікно властивостей та переходимо на вкладку «Зміст». Для виведення списку сертифікатів клацаємо по кнопці «Сертифікати».
Для вибору сховища у вікні Сертифікати використовуються відповідні вкладки.
Щоб отримати доступ до сертифікатів через властивості браузерів Chrome або Opera, необхідно в головному меню цих браузерів вибрати пункт «Налаштування», а у вікні налаштувань знайти розділ «Безпека» та натиснути на кнопку «Налаштувати сертифікати».
Доповнення від 10 грудня 2022р.
Для встановлення в браузер достатньо двох сертифікатів, які надаються за посиланнями кореневої та випускає сертифікати, надані сайтом ощадбанку. Також вони надають свої інструкції для всіх версій операційних систем за цим посиланням.
На цьому все, якщо є що сказати або поділиться досвідом – пишіть у коментарях.
Завантажуємо кореневий сертифікат від Мінцифри РФ
У цьому списку немає операційної системи Linux.
Так як у мене операційна система Linux, я встановлюватиму кореневий сертифікат в браузер яким користуюся.
Для встановлення сертифіката у браузер завантажуємо необхідний сертифікат на Держпослугах за цим посиланням. На сайті вибираємо для скачування кореневий сертифікат, що цікавить нас, найнижче посилання.
Сертифікат завантажується у вигляді архіву, його потрібно розпакувати, розархівувати.
Після розпакування у папці RootCA_SSL_RSA знаходиться необхідний нам корінний сертифікат
у вигляді файлу root_ssl_rsa2022
Що якщо не встановлювати кореневий сертифікат від Мінцифри РФ?
Якщо не встановлювати кореневий сертифікат від Мінцифри РФ, то згодом при переході на багато сайтів РФ, ви будете попереджені про безпечне відвідування цих сайтів.
Ваше з'єднання з ними буде не захищене, а значить не безпечне, у плані збереження ваших даних.
Далі ви зможете зайти на сайти Державних установ РФ – держпослуги, податкова тощо. Не зможете зайти до особистого кабінету онлайн банків.
Сподіватимемося, що в майбутньому розробники браузерів за замовчуванням включатимуть сертифікат від Мінцифри РФ до браузерів.
Якщо ви використовуєте браузер не від яндексу і не атома, то сертифікат вам доведеться встановити вручну.
Як вирішити можливі проблеми
У деяких випадках навіть правильно встановлено сертифікат може відмовитися працювати. Але для вирішення цієї проблеми досить просто очистити кеш браузера та перезавантажити потрібну сторінку. Причому це стосується комп'ютерів під керуванням Windows, так і смартфонів на базі iOS.
З Android все трохи складніше. Деякі браузери на кшталт Opera, Firefox та фірмового браузера Xiaomi просто не можуть працювати з російськими сертифікатами. Жодні налаштування тут не допоможуть, і в цьому випадку ви не зможете обійтися без переходу на інший браузер.Як мінімум, для відкриття чутливих сайтів на кшталт того ж Ощадбанку.
Читати також: Який сертифікат має бути у старшої медичної сестри відділення реанімаціїПерегляд сертифікатів за допомогою диспетчера сертифікатів
Щоб викликати диспетчер сертифікатів поточного користувача, у командному рядку або у вікні команди "Виконати" слід набрати certmgr.msc та натиснути Enter.
На екрані з'явиться вікно диспетчера сертифікатів для поточного користувача (див. мал. нижче). Щоб переглянути потрібні сертифікати, у лівій області вікна необхідно розгорнути папку відповідного сховища сертифікатів.
У сховищі «Довірені кореневі центри сертифікації» повинен перебувати кореневий сертифікат Мінцифри РФ (раніше - Мінкомзв'язок РФ), що здійснює функції головного центру, що посвідчує в Росії. У сховищі «Проміжні центри сертифікації» повинен знаходитись крос-сертифікат безпосередньо того центру, що засвідчує, де були отримані цифрові підписи. У сховищі «Особисте» зберігаються особисті сертифікати власників цифрових підписів.
Якщо на комп'ютері встановлено КриптоПро CSP, відкрити вікно диспетчера сертифікатів поточного користувача можна також за допомогою пункту меню Windows (див. мал. нижче).
Встановлення сертифікатів у браузер Chromium, Google-Chrome та Vivaldi
Оскільки всі три браузери: Chromium, Google-Chrome та Vivaldi засновані на браузері Chromium – установка сертифікату в них буде однакова.
Далі буде показано на прикладі браузера Chromium, що однаково для Google-chrome і для Vivaldi.
Необхідно зайти в налаштування браузерів – центр сертифікації.
Для цього в браузерах Chrmium та Google-chrome у рядку адреси введіть шлях
Виберіть пункт конфіденційності та безпеки, далі вкладка центри сертифікації.
Для браузера Vivaldi старої версії
Для свіжої версії Vivaldi починаючи з версії 5.7 та у windows-11 в адресному рядку введіть шлях
Якщо у вас Vivaldi і операційна система windows 7, то ваша адреса така
натиснути кнопку проксі, вибрати вкладку зміст і там сертифікати відкриється вікно імпорту сертифікатів.
Вибираємо імпорт та вказуємо на завантажений файл – сертифікат.
При виборі файлу сертифіката не забуваємо вибрати у провіднику "показувати всі файли", щоб побачити та вибрати потрібний нам файл
Після вибору сертифіката натискаємо відкрити. У вікні імпорту, ставимо всі галочки і натискаємо ОК
Для перевірки встановленого кореневого сертифіката можна пройти на сервіс ощадбанку і натиснути кнопку перевірити.
Встановлюємо корінний сертифікат у браузер Mozilla Firefox
У браузері у правому верхньому кутку відкриваємо меню – налаштування
У вікні налаштувань відкриваємо вкладку Приватність та захист, прокручуємо в самий низ та вибираємо – перегляд сертифікатів
У вікні керування сертифікатів вибираємо імпорт. У вікні вибираємо раніше завантажений корінний сертифікат і натискаємо відкрити.
Після вибору сертифіката та натискання відкрити, у вікні завантаження сертифіката, поставте дві галочки та натисніть ОК
В результаті відбудеться імпорт корінного сертифікату.
Якщо сертифікат встановлено правильно, після натискання на “Перевірити” – ви побачите схвалення
Як зрозуміти, чи встановлений такий сертифікат
Для цього достатньо перейти на офіційний сайт Ощадбанку за цим посиланням. Тут ви побачите вже знайоме багатьом попередження про швидкий перехід усіх сервісів Сбера на російські сертифікати НУЦ Мінцифри, а трохи нижче з'явиться така плашка:
Якщо ви бачите її, значить, у вас немає потрібного сертифіката. Час це виправити.
Як встановити довірений кореневий сертифікат Мінцифри на Windows
Встановити необхідні сертифікати можна через веб-сайт Держпослуг. Причому авторизація в сервісі вам не знадобиться. Для ручної установки просто перейдіть на сайт за цим посиланням. Тут вам ще раз запропонують встановити Яндекс.Браузер та Atom, але якщо вам це не потрібно, перейдіть сторінку трохи вниз.
Спочатку також знайдіть завантажений сертифікат і виберіть «Встановити сертифікат» у контекстному меню, яке відкриється після кліка правою кнопкою миші. Після цього підтвердьте встановлення сертифіката для поточного користувача, але на наступному кроці залиште встановлений за замовчуванням пункт «Автоматично вибрати сховище на основі типу сертифіката».
Для коректної роботи сертифікатів перезапустіть браузер. Ну а перевірити, чи встановилися необхідні нам сертифікати, можна на вже знайомій сторінці сайту Ощадбанку. Якщо ви побачите повідомлення про те, що сертифікати встановлені та ваші дані захищені, все пройшло добре.
Встановлення російських сертифікатів на смартфони та планшети під керуванням Android та iOS мало відрізняється від розглянутого вище алгоритму, а докладні інструкції про те, як це зробити, є на Держпослугах. Єдиний аспект стосується платформи Android, деякі браузери для якої просто не можуть працювати з російськими сертифікатами. Але про це ми розповімо трохи нижче.
Перегляд сертифікатів за допомогою консолі керування Windows
Для виклику консолі керування Windows (Microsoft Management Console), у командному рядку або у вікні команди "Виконати" слід набрати mmc та натиснути Enter.
У діалозі «Оснастка диспетчера сертифікатів», що з'явився (див. рис. нижче) просто клацаємо по кнопці «Готово», після чого у вікні «Додавання та видалення оснасток» (див.рис. вище) натискаємо "ОК".
Подальша робота з вікном консолі не відрізняється від роботи з вікном диспетчера сертифікатів.
Чи можна обійтися без встановлення сертифікатів
Якщо ви не хочете розумітися на тому, як встановити довірений кореневий сертифікат Мінцифри, то без цього поки що можна обійтися. Сучасні браузери лише попереджають про підозрілий статус сайту без сертифікату, а блокування доступу до нього обмежується банальним захистом від дурня.
Для її обходу достатньо натиснути кнопку «Докладніше» при появі повідомлення про відсутність у сайту сертифіката, після чого натиснути «Відвідати веб-сайт» та підтвердити цю дію. Інше питання в тому, що в якийсь момент така лазівка може бути закрита і ви можете втратити доступ до сайтів Ощадбанку та Держпослуг, а також не зможете користуватися іншими державними сервісами. А значить і з установкою сертифіката найкраще не зволікати. Тим більше що, як ви вже зрозуміли, нічого складного в цьому немає.
Якщо ж робити цього все одно не хочеться, ви можете встановити Яндекс.Браузер або Atom як резервний браузер і використовувати його для входу на сайти без сертифікатів.
Чи була стаття цікавою?
