КриптоПро: CER, PFX и контейнер ключа — чем они отличаются

Коллега просит «скинуть сертификат», а у вас есть файл CER, архив PFX и токен. Это не взаимозаменяемые вещи. Ошибка в выборе файла может либо оставить получателя без нужных данных, либо передать ему то, что должно оставаться у владельца подписи.

Условный сертификат рядом с закрытым сейфом, ключом и USB-токеном
Сгенерированная иллюстрация к теме статьи.

Разница в одной таблице

Объект Что это Главное ограничение
Сертификат CER Сертификат с открытым ключом и сведениями о владельце. При экспорте без закрытого ключа секретный ключ в него не входит. Такой файл сам по себе не является резервной копией ключа подписи.
Файл PFX, PKCS #12 Формат обмена, который может включать сертификат и закрытый ключ. Его нужно рассматривать как потенциально секретный материал, а не обычное вложение.
Контейнер закрытого ключа Объект, через который криптопровайдер работает с ключом; место хранения и возможность копирования зависят от носителя. Наличие записи сертификата в Windows не доказывает, что нужный контейнер доступен.

Ситуация первая: сертификат нужен для проверки подписи

Уточните запрос получателя: какой сертификат ему нужен и для какой операции. Если достаточно сертификата без закрытого ключа, передавать PFX с ключом нет причины. В мастере экспорта важно проверить именно отсутствие закрытого ключа, а не только имя итогового файла.

Отдельно разберитесь, какие сведения о владельце содержит сертификат. «Открытый ключ» не означает, что любые персональные данные внутри файла можно публиковать без разбора.

Ситуация вторая: готовится перенос рабочего места

Сохранённый CER не позволит восстановить утраченный закрытый ключ. Для резервирования нужно определить, где хранится ключ и разрешён ли его экспорт. Если он неэкспортируемый, отсутствие кнопки копирования нельзя исправлять обходом защиты.

В «Инструментах КриптоПро» предусмотрен экспорт ключа и соответствующего сертификата в PFX с паролем, когда такой экспорт доступен для используемого ключа. Пароль защищает файл, но не делает безопасной его бесконтрольную пересылку.

Проверка перед передачей любого файла

  1. Уточните задачу и личность получателя.
  2. Проверьте происхождение и содержимое файла. Расширение в имени можно изменить — оно не является доказательством состава.
  3. Выберите минимальный набор данных для этой задачи.
  4. Если нужен перенос секретного материала, используйте согласованный защищённый порядок организации.

Для экспорта только сертификата есть отдельная инструкция без выгрузки закрытого ключа.

Контрольный вопрос: получателю нужно проверить вашу подпись или подписывать от вашего имени? Эти задачи требуют совершенно разного подхода к доступу.

проверить также

Красный USB-токен рядом с клавиатурой и условным закрытым замком

КриптоПро и Рутокен: неверный PIN — как не заблокировать подпись

Как проверить выбранный носитель, роль и остаток попыток, не переходя к перебору PIN и форматированию.

Подписаться
Уведомить о
guest

0 комментариев
0
Оставьте комментарий! Напишите, что думаете по поводу статьи.x