Информация

Установка российских доверенных сертификатов Минцифры России

Корневой сертификат Минцифры и промежуточный сертификат НУЦ

Сертификаты

Два файла, формирующие цепочку доверия для российских TLS-сертификатов

СертификатИмя в системеНазначениеКуда устанавливается
Корневой сертификат Минцифры РоссииRussian Trusted Root CA
(ГОСТ / RSA-варианты)
Доверие к корневому удостоверяющему центру РФ — основанию цепочкиХранилище доверенных корневых центров
Промежуточный сертификат НУЦRussian Trusted Sub CAСвязующее звено: именно НУЦ выдаёт TLS-сертификаты сайтамХранилище промежуточных центров
Безопасность: только официальные источники

Скачивайте сертификаты исключительно с gosuslugi.ru или government.ru. Установка корневого сертификата из неизвестного источника позволяет злоумышленнику подделывать любое HTTPS-соединение (MITM-атака). Не устанавливайте сертификаты, полученные по почте, из мессенджеров или с зеркал.

Это TLS-сертификаты для сайтов и сервисов. Они не имеют отношения к сертификатам квалифицированной электронной подписи (КЭП) от ФНС и коммерческих УЦ — для ЭП используется отдельное ПО (КриптоПро CSP и т.п.) и инструкции iecp.ru / ФНС.


Скачать сертификаты

Официальные ссылки

Файл 1 · корневой

Russian Trusted Root CA

Корневой сертификат Минцифры России, формат PEM/CRT. Устанавливается первым.

⬇ Скачать корневой
Файл 2 · промежуточный

Russian Trusted Sub CA

Промежуточный сертификат НУЦ. Устанавливается после корневого.

⬇ Скачать промежуточный
Официальный источник

Страница на Госуслугах

Каталог российских сертификатов с актуальными файлами и инструкциями.

Открыть gosuslugi.ru/crt ↗
РесурсАдресНазначение
Сертификаты на Госуслугахgosuslugi.ru/crtОфициальная страница скачивания и инструкции
Корневой сертификат (.crt)gu-st.ru/content/lending/russian_trusted_root_ca_pem.crtПрямая ссылка на корневой сертификат
Промежуточный сертификат (.crt)gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crtПрямая ссылка на промежуточный сертификат
Минцифры Россииdigital.gov.ruСайт министерства — первоисточник новостей и разъяснений
Яндекс Браузерbrowser.yandex.ruБраузер со встроенной поддержкой российских сертификатов

Порядок установки по платформам

Выберите свою операционную систему

Установка через мастер сертификатов

  1. Скачайте оба файла: корневой и промежуточный сертификаты.
  2. Дважды щёлкните по файлу корневого сертификата → нажмите «Установить сертификат».
  3. Расположение хранилища — «Локальный компьютер» → Далее (потребуются права администратора).
  4. Выберите «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → ОК.
  5. Далее → Готово. В окне с предупреждением безопасности подтвердите: «Да».
  6. Повторите для промежуточного сертификата, выбрав хранилище «Промежуточные центры сертификации».
  7. Перезапустите браузеры.

Альтернатива через консоль: Win+R → certlm.msc → разделы «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» → Действие → Все задачи → Импорт.

Через «Связку ключей» (Keychain Access)

  1. Скачайте оба файла сертификатов.
  2. Дважды щёлкните по каждому файлу — откроется «Связка ключей». При вопросе выберите связку «Система» (System) и введите пароль администратора.
  3. Найдите сертификат Russian Trusted Root CA, откройте его двойным щелчком.
  4. Раскройте раздел «Доверие» (Trust) и установите «Всегда доверять» (Always Trust). Закройте окно и подтвердите паролем.
  5. Аналогично проверьте промежуточный сертификат (обычно достаточно импорта в системную связку).
  6. Перезапустите Safari и другие браузеры.

Через Терминал

sudo security add-trusted-cert -d -r trustRoot \
  -k /Library/Keychains/System.keychain ~/Downloads/russian_trusted_root_ca_pem.crt
sudo security add-trusted-cert -d -r trustAsRoot \
  -k /Library/Keychains/System.keychain ~/Downloads/russian_trusted_sub_ca_pem.crt

Ubuntu / Debian / Astra Linux / РЕД ОС (Debian-семейство)

# помещаем сертификаты и обновляем хранилище
sudo mkdir -p /usr/local/share/ca-certificates/russian
sudo cp russian_trusted_root_ca_pem.crt /usr/local/share/ca-certificates/russian/
sudo cp russian_trusted_sub_ca_pem.crt /usr/local/share/ca-certificates/russian/
sudo update-ca-certificates

RHEL / CentOS / Fedora / Альт

sudo cp russian_trusted_root_ca_pem.crt /etc/pki/ca-trust/source/anchors/
sudo cp russian_trusted_sub_ca_pem.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust
Firefox в Linux использует собственное хранилище NSS. Добавьте сертификат в нём: about:preferences#privacy → прокрутить вниз → «Сертификаты» → «Просмотр сертификатов» → «Импортировать» → отметьте «Доверять при идентификации веб-сайтов».

Установка пользовательского сертификата

  1. Скачайте файлы сертификатов на устройство (или передайте с ПК).
  2. Откройте Настройки → Безопасность → Шифрование и учётные данные (названия могут отличаться: «Другие параметры безопасности», «Установка сертификатов»).
  3. Выберите «Установить сертификат» → «Сертификат центра сертификации» (CA-сертификат).
  4. Подтвердите предупреждение и укажите скачанный файл.
На Android 7+ пользовательские сертификаты по умолчанию не доверяются большинству приложений. Для беспроблемной работы российских сайтов используйте Яндекс Браузер или VK Браузер — российские сертификаты в них уже встроены.

Установка профиля доверия

  1. Откройте ссылку на сертификат в Safari → в появившемся окне разрешите загрузку профиля.
  2. Настройки → Профиль загружен (вверху списка) → «Установить», введите код-пароль, подтвердите установку.
  3. Перейдите: Настройки → Основные → Об этом устройстве → Настройки доверия сертификатов.
  4. В разделе «Полное доверие к корневым сертификатам» включите переключатель для Russian Trusted Root CA.
  5. Перезапустите Safari.
Шаг 3–4 обязателен: начиная с iOS 10.3, установка профиля сама по себе не включает полное доверие к корневому сертификату.

Поддержка в браузерах

Кому установка не нужна, а кому — обязательна

БраузерПоддержка российских сертификатовЧто делать
Яндекс БраузерВстроенаНичего — сертификаты уже включены
VK БраузерВстроенаНичего — сертификаты уже включены
Google Chrome / Microsoft Edge (Windows)Через системное хранилищеУстановить сертификаты в Windows (раздел 3)
Safari (macOS)Через связку ключейУстановить и включить доверие (раздел 3, macOS)
Mozilla FirefoxСвоё хранилищеИмпорт в настройках Firefox или включить использование системного хранилища: about:configsecurity.enterprise_roots.enabled = true

Как проверить, что всё работает

Контрольные шаги после установки

  1. Перезапустите браузер и откройте сайт, использующий российский сертификат, например gosuslugi.ru, nalog.gov.ru или сайт вашего регионального ведомства.
  2. Убедитесь, что адресная строка показывает закрытый замок без предупреждений о небезопасном соединении.
  3. Нажмите на замок → «Соединение защищено» → «Сертификат действителен». В цепочке должен присутствовать издатель Минцифры России / Russian Trusted Root CA.
  4. В Chrome проверить статус безопасности можно также через DevTools: F12 → вкладка Security.
✓ Результат

Если сайт с российским TLS-сертификатом открывается без красных предупреждений и цепочка сертификатов проверяется — установка выполнена корректно.


Для организаций: массовое развёртывание

Особенно актуально для субъектов КИИ и заказчиков, переведших сервисы на российские TLS-сертификаты

Через групповые политики (Active Directory)

  1. Откройте консоль управления GPO и создайте/измените политику для целевых подразделений.
  2. Перейдите: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Политики открытых ключей.
  3. Импортируйте корневой сертификат в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации».
  4. Проверьте применение на тестовой группе (gpupdate /force), затем распространите на всю инфраструктуру.

Альтернативные варианты

Развёртывание через SCCM / MECM, Microsoft Intune (политики Trusted Certificate), скрипты на PowerShell/Ansible для Linux-парка. После установки ведите учёт сроков действия корневых и промежуточных сертификатов на gosuslugi.ru/crt и планируйте обновление до истечения срока.


Частые вопросы

Типовые проблемы и ответы

Почему Госуслуги или сайт ведомства показывают «Соединение не защищено»?
Сайт использует российский TLS-сертификат, а корневой сертификат Минцифры отсутствует в хранилище вашего браузера/системы. Установите корневой и промежуточный сертификаты по инструкции выше или используйте Яндекс Браузер.
Безопасно ли устанавливать эти сертификаты?
Да, если они скачаны с официальных источников (gosuslugi.ru, government.ru, digital.gov.ru). Опасность представляют только сертификаты из неизвестных источников — поддельный корневой сертификат позволяет перехватывать HTTPS-трафик.
Нужно ли переустанавливать сертификаты после обновлений ОС?
Как правило, нет. Однако периодически проверяйте срок действия сертификатов на странице gosuslugi.ru/crt — при плановой замене корневых/промежуточных сертификатов Минцифры публикует новые файлы и инструкции.
В Firefox всё равно «недоверенный сайт», хотя в Windows сертификаты установлены.
Firefox использует собственное хранилище. Либо импортируйте сертификат в настройках Firefox («Просмотр сертификатов» → «Импортировать»), либо включите в about:config параметр security.enterprise_roots.enabled = true, чтобы браузер использовал системное хранилище Windows.
Сайты с иностранными сертификатами продолжат работать?
Да. Установка российских сертификатов только добавляет доверие к цепочкам Минцифры и никак не влияет на сертификаты зарубежных удостоверяющих центров. Многие российские сайты используют оба варианта параллельно.
Это то же самое, что сертификат электронной подписи ФНС?
Нет. Здесь описаны TLS-сертификаты для сайтов и сервисов. Для работы с квалифицированной электронной подписью (КЭП) нужны сертификаты УЦ ФНС/коммерческих УЦ и криптопровайдер (например, КриптоПро CSP) — это отдельный порядок установки.
Denounce with righteous indignation and dislike men who are beguiled and demoralized by the charms pleasure moment so blinded desire that they cannot foresee the pain and trouble.

Latest Portfolio

Need Any Help? Or Looking For an Agent