Сайт банка ещё утром принимал пароль и показывал баланс, а вечером Chrome встречает владельца компьютера предупреждением о недоверенном соединении. Интернет работает, адрес введён правильно, часы не отстают на несколько лет. Причиной может стать сертификат Национального удостоверяющего центра Минцифры, которого нет в стандартном списке доверия зарубежной операционной системы или браузера.
Пользователь может перейти в браузер со встроенной поддержкой российских сертификатов либо добавить сертификаты Минцифры в систему. Второй способ позволяет сохранить привычный Chrome, Edge, Firefox или Safari, но требует внимательности. Корневой сертификат получает широкие полномочия, поэтому скачивать файл из чата, письма, рекламного объявления или случайного облачного хранилища нельзя.
Актуальные файлы и инструкции размещены в специальном разделе Госуслуг. На странице опубликованы отдельные варианты для Windows, macOS, Linux, Android, iPhone и iPad. Перед загрузкой проверьте адрес сайта, включая домен gosuslugi.ru.
Названия пунктов меню могут различаться в зависимости от версии операционной системы, производителя смартфона и настроек организации.
Зачем нужен сертификат Минцифры и что изменится после установки
TLS-сертификат связывает доменное имя с открытым ключом сервера и помогает браузеру проверить цепочку доверия перед созданием защищённого соединения. Проверка идёт от сертификата сайта через выпускающий удостоверяющий центр к корневому центру, которому доверяет устройство.
В цепочке Национального удостоверяющего центра Минцифры используются корневой Russian Trusted Root CA и выпускающий Russian Trusted Sub CA. При отсутствии нужного корня браузер может показать NET::ERR_CERT_AUTHORITY_INVALID, SEC_ERROR_UNKNOWN_ISSUER, «Подключение не защищено» или предупреждение с похожим смыслом.
Установка добавляет новый удостоверяющий центр в локальное хранилище доверия. Chrome, Edge, Safari и другие программы после такой настройки могут принимать корректные сертификаты, выпущенные в рамках соответствующей цепочки. Процедура не отключает HTTPS и не делает трафик открытым.
Настройка не исправляет просроченный сертификат, неверное доменное имя, повреждённую серверную цепочку, сетевую блокировку или сбой самого сайта. Кнопка «Всё равно перейти» тоже не превращает подозрительное соединение в безопасное. При сохранении ошибки лучше закрыть страницу и проверить причину, а не пробовать вводить пароль ещё раз с упрямством человека, который уверен, что шестой щелчок обязательно починит интернет.
Устанавливайте сертификаты только с официальной страницы Госуслуг. Изменения на рабочем компьютере, корпоративном телефоне или устройстве с профилем управления следует согласовать с системным администратором.
Как установить сертификаты на Windows, macOS и Linux
Windows поддерживает отдельные хранилища текущего пользователя и локального компьютера. Обычному владельцу домашнего ПК достаточно варианта «Текущий пользователь». Такой выбор применит сертификаты только к соответствующей учётной записи и не потребует менять настройки остальных пользователей.
- Откройте раздел сертификатов на Госуслугах и скачайте актуальные архивы для Windows.
- Распакуйте архивы и откройте файл
Russian Trusted Root CA.cer. - Нажмите «Установить сертификат» и выберите «Текущий пользователь».
- Укажите ручной выбор хранилища и поместите файл в «Доверенные корневые центры сертификации».
- Откройте
Russian Trusted Sub CA.cer, снова выберите текущего пользователя и разрешите Windows автоматически определить хранилище. - Закройте все окна браузера и запустите программу заново.
Проверить результат можно через системную оснастку. Нажмите Win + R, введите certmgr.msc и откройте «Доверенные корневые центры сертификации» → «Сертификаты». В списке должна находиться запись Russian Trusted Root CA. Выпускающий Russian Trusted Sub CA обычно размещается среди промежуточных центров сертификации.
После системной установки Chrome и Edge обычно начинают учитывать новый локально доверенный центр без отдельного импорта. Firefox начиная с версии 120 умеет автоматически доверять сторонним корневым сертификатам из хранилища операционной системы. Если сайт по-прежнему не открывается, найдите в настройках Firefox раздел сертификатов и проверьте, разрешено ли автоматическое доверие сторонним корням. Запасной вариант находится в меню «Просмотр сертификатов» → «Центры сертификации», где Russian Trusted Root CA можно импортировать вручную.
На macOS скачайте предназначенный для системы файл с Госуслуг и откройте его. Приложение «Связка ключей» предложит добавить Russian Trusted Root CA и Russian Trusted Sub CA. Найдите сертификаты в связке «Вход», дважды откройте каждый, раскройте раздел «Доверие» и выберите «Всегда доверять» согласно официальной инструкции. macOS запросит имя пользователя и пароль для сохранения изменений. После завершения полностью перезапустите браузер.
Порядок установки в Linux зависит от дистрибутива. В Debian и Ubuntu скачайте корневой и выпускающий сертификаты с Госуслуг, скопируйте файлы с расширением .crt в отдельную папку внутри /usr/local/share/ca-certificates/, затем обновите системное хранилище:
sudo mkdir -p /usr/local/share/ca-certificates/russian-trusted sudo cp russian_trusted_root_ca_pem.crt russian_trusted_sub_ca_pem.crt /usr/local/share/ca-certificates/russian-trusted/ sudo update-ca-certificates
Fedora и родственные дистрибутивы используют другой механизм, обычно через каталог /etc/pki/ca-trust/source/anchors/ и команду update-ca-trust. Перед изменением системного хранилища сверьтесь с документацией установленного дистрибутива. Firefox в некоторых сборках Linux может не подхватить системные корни, поэтому браузеру иногда требуется ручной импорт.
Как установить сертификаты на Android, iPhone и iPad
Производители Android любят переставлять системные пункты меню так, словно проводят конкурс на самую неожиданную навигацию. Вместо поиска точного пути откройте настройки смартфона и введите слово «сертификат». Подходящий пункт может называться «Сертификат CA», «Сертификат центра сертификации», «Установка сертификата» или «Шифрование и учётные данные».
- Скачайте с Госуслуг корневой
Russian Trusted Root CA.cer. - Откройте установку сертификата центра сертификации и подтвердите системное предупреждение.
- Введите PIN-код, пароль или графический ключ устройства.
- Выберите загруженный файл. При запросе назначения укажите «VPN и приложения».
- Повторите процедуру для
Russian Trusted Sub CA.cer. - Найдите раздел «Надёжные сертификаты» или «Надёжные учётные данные», откройте вкладку «Пользователь» и проверьте наличие двух записей.
Android может потребовать включить блокировку экрана перед импортом. После установки браузер обычно получает возможность открывать сайты с подходящей цепочкой доверия. Мобильное приложение может продолжить показывать ошибку. Программы, рассчитанные на Android 7.0 и новее, по умолчанию не обязаны доверять центрам, добавленным пользователем. Разработчик приложения также может применять собственный список доверия или закрепление ключей сервера.
На iPhone и iPad загружайте профиль через Safari. После скачивания откройте «Настройки» и нажмите «Профиль загружен». Если отдельная строка не появилась, перейдите в «Основные» → «VPN и управление устройством», выберите профиль Russian Trusted CA, нажмите «Установить» и введите код-пароль.
Установка профиля ещё не включает доверие для HTTPS. Откройте «Основные» → «Об этом устройстве» → «Доверие сертификатам» и активируйте полное доверие для Russian Trusted Root CA. Apple отдельно указывает, что загруженный с сайта корневой сертификат требует такого подтверждения. Если раздел «Доверие сертификатам» отсутствует, дополнительный корневой сертификат не установлен либо профиль не завершил установку.
Как проверить результат и удалить сертификаты
Перезапустите браузер и откройте ресурс, который раньше показывал предупреждение. Ошибка неизвестного удостоверяющего центра должна исчезнуть. Через сведения о соединении можно посмотреть цепочку сертификатов. Открытый домен должен входить в список имён сертификата или соответствовать допустимой маске, например *.example.ru.
Значок защищённого соединения не подтверждает порядочность владельца страницы. Браузер лишь смог проверить имя сайта по доверенной цепочке и создать зашифрованный канал. Перед вводом банковских данных прочитайте адрес целиком. Лишняя буква в домене остаётся лишней даже рядом с аккуратным значком HTTPS.
При ошибке срока действия, несовпадении имени сайта или сообщении об отозванном сертификате не обходите предупреждение. Сертификаты Минцифры решают проблему отсутствующего доверенного центра, но не исправляют чужую серверную настройку. Неверная дата на устройстве, антивирус с проверкой HTTPS и публичная сеть Wi-Fi тоже могут мешать соединению.
Для удаления в Windows откройте certmgr.msc и удалите соответствующие записи из хранилищ корневых и промежуточных центров. На macOS используйте «Связку ключей». В Android найдите пользовательские надёжные учётные данные. На iPhone и iPad профиль удаляется через «Основные» → «VPN и управление устройством». После удаления зарубежный браузер снова может перестать открывать сайты, использующие цепочку Национального удостоверяющего центра Минцифры.
Вопросы и ответы
Безопасно ли устанавливать сертификат Минцифры?
Риск заметно снижается при загрузке файлов с официальной страницы Госуслуг и проверке домена перед скачиванием. Копии из писем, мессенджеров, форумов и сторонних хранилищ использовать нельзя.
Обязательно ли устанавливать российские сертификаты?
Для личного устройства обязательного требования нет. Пользователь может выбрать браузер со встроенной поддержкой российских сертификатов либо установить сертификаты вручную.
Почему сайт открылся, а банковское приложение не работает?
Мобильное приложение может игнорировать пользовательское хранилище, доверять только системным центрам или использовать собственные правила проверки соединения. Изменить такое поведение без обновления приложения обычно нельзя.
Почему на iPhone нет раздела «Доверие сертификатам»?
Раздел появляется после установки дополнительного корневого сертификата. Сначала завершите установку профиля через меню «VPN и управление устройством».
Нужно ли устанавливать оба сертификата Минцифры?
Следуйте актуальной инструкции Госуслуг и устанавливайте корневой Russian Trusted Root CA вместе с выпускающим Russian Trusted Sub CA. Полная цепочка снижает риск ошибок проверки на разных устройствах и в разных программах.
Поможет ли установка при любой ошибке сертификата?
Нет. Настройка помогает при отсутствии доверия к Национальному удостоверяющему центру Минцифры. Просроченный сертификат, неверный домен, повреждённая серверная цепочка или сетевой сбой требуют другого решения.