Установка российских доверенных сертификатов Минцифры России
Корневой сертификат Минцифры и промежуточный сертификат НУЦ
Сертификаты
Два файла, формирующие цепочку доверия для российских TLS-сертификатов
| Сертификат | Имя в системе | Назначение | Куда устанавливается |
|---|---|---|---|
| Корневой сертификат Минцифры России | Russian Trusted Root CA (ГОСТ / RSA-варианты) | Доверие к корневому удостоверяющему центру РФ — основанию цепочки | Хранилище доверенных корневых центров |
| Промежуточный сертификат НУЦ | Russian Trusted Sub CA | Связующее звено: именно НУЦ выдаёт TLS-сертификаты сайтам | Хранилище промежуточных центров |
Скачивайте сертификаты исключительно с gosuslugi.ru или government.ru. Установка корневого сертификата из неизвестного источника позволяет злоумышленнику подделывать любое HTTPS-соединение (MITM-атака). Не устанавливайте сертификаты, полученные по почте, из мессенджеров или с зеркал.
Это TLS-сертификаты для сайтов и сервисов. Они не имеют отношения к сертификатам квалифицированной электронной подписи (КЭП) от ФНС и коммерческих УЦ — для ЭП используется отдельное ПО (КриптоПро CSP и т.п.) и инструкции iecp.ru / ФНС.
Скачать сертификаты
Официальные ссылки
Russian Trusted Root CA
Корневой сертификат Минцифры России, формат PEM/CRT. Устанавливается первым.
⬇ Скачать корневойRussian Trusted Sub CA
Промежуточный сертификат НУЦ. Устанавливается после корневого.
⬇ Скачать промежуточныйСтраница на Госуслугах
Каталог российских сертификатов с актуальными файлами и инструкциями.
Открыть gosuslugi.ru/crt ↗| Ресурс | Адрес | Назначение |
|---|---|---|
| Сертификаты на Госуслугах | gosuslugi.ru/crt | Официальная страница скачивания и инструкции |
| Корневой сертификат (.crt) | gu-st.ru/content/lending/russian_trusted_root_ca_pem.crt | Прямая ссылка на корневой сертификат |
| Промежуточный сертификат (.crt) | gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crt | Прямая ссылка на промежуточный сертификат |
| Минцифры России | digital.gov.ru | Сайт министерства — первоисточник новостей и разъяснений |
| Яндекс Браузер | browser.yandex.ru | Браузер со встроенной поддержкой российских сертификатов |
Порядок установки по платформам
Выберите свою операционную систему
Установка через мастер сертификатов
- Скачайте оба файла: корневой и промежуточный сертификаты.
- Дважды щёлкните по файлу корневого сертификата → нажмите «Установить сертификат».
- Расположение хранилища — «Локальный компьютер» → Далее (потребуются права администратора).
- Выберите «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → ОК.
- Далее → Готово. В окне с предупреждением безопасности подтвердите: «Да».
- Повторите для промежуточного сертификата, выбрав хранилище «Промежуточные центры сертификации».
- Перезапустите браузеры.
Альтернатива через консоль: Win+R → certlm.msc → разделы «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» → Действие → Все задачи → Импорт.
Через «Связку ключей» (Keychain Access)
- Скачайте оба файла сертификатов.
- Дважды щёлкните по каждому файлу — откроется «Связка ключей». При вопросе выберите связку «Система» (System) и введите пароль администратора.
- Найдите сертификат Russian Trusted Root CA, откройте его двойным щелчком.
- Раскройте раздел «Доверие» (Trust) и установите «Всегда доверять» (Always Trust). Закройте окно и подтвердите паролем.
- Аналогично проверьте промежуточный сертификат (обычно достаточно импорта в системную связку).
- Перезапустите Safari и другие браузеры.
Через Терминал
sudo security add-trusted-cert -d -r trustRoot \ -k /Library/Keychains/System.keychain ~/Downloads/russian_trusted_root_ca_pem.crt sudo security add-trusted-cert -d -r trustAsRoot \ -k /Library/Keychains/System.keychain ~/Downloads/russian_trusted_sub_ca_pem.crt
Ubuntu / Debian / Astra Linux / РЕД ОС (Debian-семейство)
# помещаем сертификаты и обновляем хранилище
sudo mkdir -p /usr/local/share/ca-certificates/russian
sudo cp russian_trusted_root_ca_pem.crt /usr/local/share/ca-certificates/russian/
sudo cp russian_trusted_sub_ca_pem.crt /usr/local/share/ca-certificates/russian/
sudo update-ca-certificatesRHEL / CentOS / Fedora / Альт
sudo cp russian_trusted_root_ca_pem.crt /etc/pki/ca-trust/source/anchors/ sudo cp russian_trusted_sub_ca_pem.crt /etc/pki/ca-trust/source/anchors/ sudo update-ca-trust
Установка пользовательского сертификата
- Скачайте файлы сертификатов на устройство (или передайте с ПК).
- Откройте Настройки → Безопасность → Шифрование и учётные данные (названия могут отличаться: «Другие параметры безопасности», «Установка сертификатов»).
- Выберите «Установить сертификат» → «Сертификат центра сертификации» (CA-сертификат).
- Подтвердите предупреждение и укажите скачанный файл.
Установка профиля доверия
- Откройте ссылку на сертификат в Safari → в появившемся окне разрешите загрузку профиля.
- Настройки → Профиль загружен (вверху списка) → «Установить», введите код-пароль, подтвердите установку.
- Перейдите: Настройки → Основные → Об этом устройстве → Настройки доверия сертификатов.
- В разделе «Полное доверие к корневым сертификатам» включите переключатель для Russian Trusted Root CA.
- Перезапустите Safari.
Поддержка в браузерах
Кому установка не нужна, а кому — обязательна
| Браузер | Поддержка российских сертификатов | Что делать |
|---|---|---|
| Яндекс Браузер | Встроена | Ничего — сертификаты уже включены |
| VK Браузер | Встроена | Ничего — сертификаты уже включены |
| Google Chrome / Microsoft Edge (Windows) | Через системное хранилище | Установить сертификаты в Windows (раздел 3) |
| Safari (macOS) | Через связку ключей | Установить и включить доверие (раздел 3, macOS) |
| Mozilla Firefox | Своё хранилище | Импорт в настройках Firefox или включить использование системного хранилища: about:config → security.enterprise_roots.enabled = true |
Как проверить, что всё работает
Контрольные шаги после установки
- Перезапустите браузер и откройте сайт, использующий российский сертификат, например gosuslugi.ru, nalog.gov.ru или сайт вашего регионального ведомства.
- Убедитесь, что адресная строка показывает закрытый замок без предупреждений о небезопасном соединении.
- Нажмите на замок → «Соединение защищено» → «Сертификат действителен». В цепочке должен присутствовать издатель Минцифры России / Russian Trusted Root CA.
- В Chrome проверить статус безопасности можно также через DevTools: F12 → вкладка Security.
Если сайт с российским TLS-сертификатом открывается без красных предупреждений и цепочка сертификатов проверяется — установка выполнена корректно.
Для организаций: массовое развёртывание
Особенно актуально для субъектов КИИ и заказчиков, переведших сервисы на российские TLS-сертификаты
Через групповые политики (Active Directory)
- Откройте консоль управления GPO и создайте/измените политику для целевых подразделений.
- Перейдите: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Политики открытых ключей.
- Импортируйте корневой сертификат в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации».
- Проверьте применение на тестовой группе (gpupdate /force), затем распространите на всю инфраструктуру.
Альтернативные варианты
Развёртывание через SCCM / MECM, Microsoft Intune (политики Trusted Certificate), скрипты на PowerShell/Ansible для Linux-парка. После установки ведите учёт сроков действия корневых и промежуточных сертификатов на gosuslugi.ru/crt и планируйте обновление до истечения срока.
Частые вопросы
Типовые проблемы и ответы