Сертификаты Минцифры нужны для доступа к российским сайтам, которые используют TLS-сертификаты Национального удостоверяющего центра. Без доверенного корневого сертификата Chrome, Edge, Firefox или отдельная программа могут показать ошибку NET::ERR_CERT_AUTHORITY_INVALID, SEC_ERROR_UNKNOWN_ISSUER или предупреждение о недоверенном центре сертификации.
Официальный комплект для Windows состоит из корневых и выпускающих сертификатов. Состав архивов может меняться после перевыпуска цепочек, поэтому не следует искать отдельный файл по старой прямой ссылке. Скачивайте оба актуальных архива с официальной страницы Госуслуг и устанавливайте все находящиеся внутри файлы .cer в соответствующие хранилища.
Добавление корневого сертификата расширяет круг удостоверяющих центров, которым доверяет Windows. Не скачивайте сертификаты из писем, мессенджеров, форумов, облачных дисков и архивов, приложенных к инструкциям на сторонних сайтах. Совпадающее имя файла не подтверждает его подлинность.
Содержание
- Что изменится после установки
- Какой способ выбрать
- Подготовка
- Загрузка сертификатов
- Установка корневых сертификатов
- Установка выпускающих сертификатов
- Проверка результата
- Chrome, Edge и Firefox
- Диагностика ошибок
- Установка через PowerShell
- Удаление сертификатов
- Риски и ограничения
- Частые вопросы
Что изменится после установки
Windows начнёт считать доверенными TLS-цепочки, которые заканчиваются установленным корнем. Программы, использующие системное хранилище сертификатов, смогут открывать сайты Национального удостоверяющего центра без предупреждения о неизвестном издателе.
Установка не исправляет любые ошибки HTTPS. Сертификаты Минцифры не помогут при неправильном доменном имени, истёкшем сертификате сайта, неверных часах компьютера, сетевой блокировке, неисправном сервере или подмене соединения антивирусом и корпоративным прокси.
Файл .cer содержит открытый ключ и сведения об удостоверяющем центре. Закрытого ключа внутри нет. Само добавление файла не позволяет кому-либо читать трафик, получать пароли или входить в аккаунты. Риск связан с расширением доверия. Windows и браузеры смогут принимать сертификаты, выпущенные добавленным центром.
Какой способ выбрать
Получить доступ к российским сайтам можно двумя способами.
| Способ | Преимущества | Ограничения |
|---|---|---|
| Отдельный браузер с поддержкой сертификатов НУЦ | Не меняет общесистемное доверие Windows, не требует ручного импорта | Нужный сайт придётся открывать в отдельном браузере |
| Установка сертификатов в Windows | Сертификаты смогут использовать Chrome, Edge и часть других программ | Доверие распространяется на выбранную учётную запись или весь компьютер |
Госуслуги предлагают Яндекс Браузер и Atom как браузеры со встроенной поддержкой российских сертификатов. Такой вариант подходит, когда доступ нужен только к банкам, государственным сервисам или нескольким российским сайтам.
Ручная установка в Windows нужна, когда пользователь хочет продолжать работать в Chrome, Edge, Firefox или приложении, которое проверяет сертификаты через системное хранилище.
Обычная поддержка Windows 10 закончилась 14 октября 2025 года. Пользовательская программа расширенных обновлений ESU действует до 13 октября 2026 года. Установка сертификата не компенсирует отсутствие системных обновлений безопасности.
Что проверить перед установкой
- Проверьте дату и время. Откройте параметры Windows, перейдите в раздел времени и языка, включите автоматическую установку времени и часового пояса. Неверные часы вызывают ошибку
NET::ERR_CERT_DATE_INVALID. - Обновите браузер. Старые версии могут неправильно строить цепочку сертификатов или не учитывать изменения системного хранилища.
- Закройте конфиденциальные сеансы. Завершите работу с интернет-банком и другими важными сервисами перед изменением доверенных корней.
- Определите область установки. Для личного компьютера и одной учётной записи обычно достаточно варианта «Текущий пользователь».
- Проверьте права на рабочем компьютере. Не устанавливайте сертификаты в обход правил организации. Групповая политика может запретить импорт или удалить добавленные записи.
Текущий пользователь или локальный компьютер
| Вариант | Кому доступен сертификат | Нужны ли права администратора |
|---|---|---|
| Текущий пользователь | Только текущей учётной записи Windows | Обычно нет |
| Локальный компьютер | Всем пользователям и системным службам | Да |
Для домашней установки выбирайте «Текущий пользователь». Хранилище локального компьютера оправдано на семейном компьютере с несколькими учётными записями или там, где сертификат нужен системной программе.
Как скачать сертификаты
- Откройте страницу сертификатов на Госуслугах. Не переходите по рекламным объявлениям и сокращённым ссылкам.
- Выберите Windows. Комплекты для Linux, Android, macOS и iOS имеют другой формат и порядок установки.
- Скачайте архив корневых сертификатов. Браузер может показать загрузку с официального статического домена
gu-st.ru. - Скачайте архив выпускающих сертификатов. Для полной цепочки нужны оба архива.
- Откройте папку «Загрузки». Щёлкните по первому архиву правой кнопкой мыши и выберите «Извлечь все».
- Распакуйте архивы в разные папки. Например, создайте папки
Mincifry-RootиMincifry-Sub. - Проверьте содержимое. В папках должны находиться файлы с расширением
.cer. Основные сертификаты обычно называютсяRussian Trusted Root CA.cerиRussian Trusted Sub CA.cer. В актуальном комплекте могут присутствовать дополнительные цепочки.
Не запускайте сертификат прямо из ZIP-архива. Сначала извлеките файлы, чтобы не перепутать корневой и выпускающий комплекты.
Не ориентируйтесь только на имя файла. Злоумышленник может назвать поддельный сертификат Russian Trusted Root CA.cer. Главная проверка заключается в загрузке текущего комплекта непосредственно с Госуслуг.
Как установить корневые сертификаты
Корневые сертификаты нужно поместить в хранилище «Доверенные корневые центры сертификации». Не оставляйте автоматический выбор хранилища для корневого файла.
- Откройте папку с корневыми сертификатами. Используйте папку, в которую распакован первый архив.
- Откройте первый файл
.cer. Дважды щёлкните по нему или выберите в контекстном меню пункт «Открыть». - Просмотрите сведения. Проверьте поля «Кому выдан» и «Кем выдан». Для корневого сертификата названия издателя и владельца обычно совпадают.
- Нажмите «Установить сертификат». Откроется мастер импорта сертификатов.
- Выберите «Текущий пользователь». Для установки всем пользователям выберите «Локальный компьютер» и подтвердите запрос контроля учётных записей.
- Нажмите «Далее».
- Выберите ручное размещение. Отметьте пункт «Поместить все сертификаты в следующее хранилище».
- Нажмите «Обзор».
- Выберите «Доверенные корневые центры сертификации». Не выбирайте «Личное», «Доверенные издатели» или хранилище промежуточных центров.
- Нажмите «ОК», затем «Далее».
- Проверьте итоговое окно. В поле выбранного хранилища должны быть указаны доверенные корневые центры сертификации.
- Нажмите «Готово».
- Подтвердите предупреждение Windows. Система предупреждает, что добавление корня меняет доверие компьютера. Продолжайте только при загрузке файла с Госуслуг.
- Дождитесь сообщения об успешном импорте.
- Повторите действия для каждого файла
.cerиз корневого архива.
После импорта Windows должна показать сообщение «Импорт успешно выполнен». Сообщение подтверждает запись сертификата в выбранное хранилище, но не доказывает подлинность исходного файла.
Как установить выпускающие сертификаты
Выпускающие сертификаты также называют промежуточными. Такие сертификаты связывают сертификат сайта с доверенным корнем.
- Откройте папку с выпускающими сертификатами.
- Откройте первый файл
.cer. - Нажмите «Установить сертификат».
- Выберите ту же область. Если корни добавлены для текущего пользователя, выпускающие сертификаты устанавливайте туда же.
- Нажмите «Далее».
- Выберите автоматический подбор хранилища. Windows должна определить файл как сертификат промежуточного центра.
- Нажмите «Далее», затем «Готово».
- Повторите установку для каждого файла
.cerиз выпускающего архива.
При ручном размещении выбирайте «Промежуточные центры сертификации». Не помещайте выпускающие сертификаты в доверенные корни. Такое размещение создаёт лишнее доверие и нарушает правильную структуру цепочки.
Некоторые серверы сами передают выпускающий сертификат браузеру. Локальная установка всё равно полезна, если сервер отправляет неполную цепочку. Для владельца сайта такой результат не отменяет необходимость исправить конфигурацию сервера.
Как проверить установку
Windows предоставляет отдельные оснастки для текущего пользователя и всего компьютера. Различие между ними описано в документации Microsoft Learn.
Проверка хранилища текущего пользователя
- Нажмите
Win + R. - Введите
certmgr.msc. Нажмите Enter. - Раскройте «Доверенные корневые центры сертификации». Откройте папку «Сертификаты».
- Найдите установленные корни. Ориентируйтесь на названия из распакованного корневого архива.
- Раскройте «Промежуточные центры сертификации». Откройте папку «Сертификаты».
- Найдите выпускающие сертификаты.
- Откройте сертификат двойным щелчком. Проверьте срок действия, издателя и вкладку «Путь сертификации».
Проверка хранилища локального компьютера
- Нажмите
Win + R. - Введите
certlm.msc. Нажмите Enter. - Подтвердите запрос контроля учётных записей.
- Проверьте разделы доверенных корневых и промежуточных центров.
certmgr.msc показывает сертификаты текущего пользователя. certlm.msc показывает сертификаты локального компьютера. Проверка неправильной оснастки часто создаёт впечатление, что импорт не сработал.
Проверка в браузере
- Закройте все окна браузера. Убедитесь, что браузер не остался работать в фоне.
- Запустите браузер заново.
- Откройте сайт, который раньше показывал ошибку центра сертификации.
- Нажмите значок сведений о соединении возле адресной строки.
- Откройте сведения о сертификате. Проверьте доменное имя, срок действия и путь до российского удостоверяющего центра.
Успешное открытие одного сайта подтверждает работу конкретной цепочки. Другой сайт может использовать иной сертификат или иметь собственную ошибку конфигурации.
Как сертификаты работают в разных браузерах
Google Chrome
Современный Chrome использует собственный Chrome Root Store для публичных удостоверяющих центров, но также учитывает локально добавленное доверие Windows. Корень, установленный в «Доверенные корневые центры сертификации» текущего пользователя или локального компьютера, должен применяться при обычных HTTPS-соединениях.
Локально установленный корень не становится участником публичной программы доверия Chrome. Отсутствие предупреждения означает, что пользователь или администратор явно добавил локальное доверие, а не то, что Google включила удостоверяющий центр в стандартный список Chrome.
Microsoft Edge
Edge на Windows учитывает системные хранилища сертификатов. После импорта полностью закройте браузер и запустите заново. Сброс настроек Edge и очистка истории обычно не нужны.
Mozilla Firefox
Начиная с Firefox 120 браузер по умолчанию умеет доверять сторонним корням, установленным в операционной системе. Администратор, корпоративная политика или пользовательская настройка могут отключить такую интеграцию.
- Откройте настройки Firefox.
- Перейдите в раздел конфиденциальности и безопасности.
- Откройте дополнительные настройки соединения и сертификатов. Названия разделов могут немного различаться между версиями и локализациями.
- Найдите настройку автоматического доверия сторонним корневым сертификатам. Включите её.
- Перезапустите Firefox.
Для проверки через расширенные настройки введите about:config, найдите параметр security.enterprise_roots.enabled и установите значение true. На управляемом компьютере параметр может контролироваться политикой организации.
Если Firefox не видит корень из хранилища текущего пользователя, возможны два варианта. Установите сертификаты в хранилище локального компьютера с разрешения администратора или импортируйте корневой сертификат непосредственно в хранилище центров сертификации Firefox.
Программы с собственным хранилищем
Некоторые приложения не используют хранилище Windows. К ним могут относиться программы на Java, отдельные клиенты на Electron, старые версии Firefox, специализированные банковские клиенты и приложения со встроенным Certificate Pinning.
Системная установка не может обойти Certificate Pinning. Программа сравнивает сертификат или открытый ключ с заранее заданным значением и отклоняет любую другую цепочку. Для исправления требуется обновление приложения или инструкция разработчика.
Сайты с шифрованием по ГОСТ
Установка сертификата не добавляет браузеру поддержку криптографических алгоритмов ГОСТ. Если сайт требует именно ГОСТ TLS, могут понадобиться совместимый браузер, КриптоПро CSP и дополнительные компоненты. Для обычного сертификата НУЦ на RSA КриптоПро не требуется.
Частые проблемы после установки
| Симптом | Вероятная причина | Что проверить |
|---|---|---|
NET::ERR_CERT_AUTHORITY_INVALID |
Корень не установлен, выбран неверный раздел или браузер не перезапущен | Проверьте папку доверенных корневых центров и полностью закройте браузер |
SEC_ERROR_UNKNOWN_ISSUER только в Firefox |
Firefox не использует системные корни или настройку блокирует политика | Проверьте security.enterprise_roots.enabled и страницу about:policies |
NET::ERR_CERT_DATE_INVALID |
Неверные часы, сертификат ещё не действует или уже истёк | Проверьте время Windows и даты сертификата сайта |
NET::ERR_CERT_COMMON_NAME_INVALID |
Сертификат выпущен для другого домена | Сравните адрес сайта с полями Subject Alternative Name |
| Сайт работает только в одной учётной записи Windows | Сертификаты установлены для текущего пользователя | Повторите импорт в другой учётной записи или используйте LocalMachine |
Корень виден в certmgr.msc, но отсутствует в certlm.msc |
Выбран вариант «Текущий пользователь» | Такое поведение нормально и не указывает на ошибку |
Корень виден в certlm.msc, но пользователь его не устанавливал |
Сертификат добавил администратор, антивирус или групповая политика | Проверьте управление компьютером и обратитесь к администратору |
| Сайт работает в браузере, но не работает в приложении | Приложение использует отдельное хранилище или Certificate Pinning | Обновите приложение и проверьте документацию разработчика |
| После перезагрузки сертификат исчезает | Групповая политика восстанавливает утверждённый набор сертификатов | Не пытайтесь обходить политику, обратитесь к администратору |
| Ошибка осталась после установки всех файлов | Проблема не связана с доверием к центру сертификации | Проверьте код ошибки, DNS, VPN, прокси, антивирус и доступность сервера |
Антивирус показывает собственного издателя
Некоторые антивирусы проверяют HTTPS-трафик через локальный прокси и собственный корневой сертификат. В окне сертификата сайта издателем может оказаться антивирус, а не Национальный удостоверяющий центр.
Не отключайте защиту вслепую. Сначала проверьте настройки проверки защищённых соединений и убедитесь, что программа установлена из доверенного источника. На рабочем компьютере такую проверку может выполнять корпоративный шлюз.
Сервер не передаёт промежуточный сертификат
Правильно настроенный сервер передаёт браузеру сертификат сайта и необходимые промежуточные сертификаты. Если сервер отправляет неполную цепочку, сайт может работать на компьютере с вручную установленным выпускающим сертификатом и не работать на других устройствах.
Пользователь может установить выпускающий сертификат из официального архива. Владелец сайта должен исправить цепочку на сервере, а не перекладывать проблему на посетителей.
Очистка кеша не помогает
Обычный кеш страниц не управляет доверенными корнями. Удаление истории, файлов cookie и сохранённых изображений редко влияет на проверку сертификатов. Сначала перезапустите браузер и проверьте хранилище.
Установка через PowerShell
Командный способ подходит опытным пользователям и администраторам. Перед запуском убедитесь, что папки содержат только файлы .cer из двух актуальных архивов Госуслуг.
Не объединяйте корневые и выпускающие сертификаты в одной папке. Скрипт импортирует все найденные файлы в указанное хранилище.
Создайте две папки и распакуйте в них архивы.
$rootDir = "$env:USERPROFILEDownloadsMincifry-Root"
$subDir = "$env:USERPROFILEDownloadsMincifry-Sub"
Установите корневые сертификаты для текущего пользователя.
Get-ChildItem -Path $rootDir -Filter *.cer -File |
ForEach-Object {
Import-Certificate `
-FilePath $_.FullName `
-CertStoreLocation Cert:CurrentUserRoot
}
Установите выпускающие сертификаты.
Get-ChildItem -Path $subDir -Filter *.cer -File |
ForEach-Object {
Import-Certificate `
-FilePath $_.FullName `
-CertStoreLocation Cert:CurrentUserCA
}
Проверьте найденные записи.
Get-ChildItem Cert:CurrentUserRoot, Cert:CurrentUserCA |
Where-Object {
$_.Subject -match "Russian Trusted" -or
$_.Issuer -match "Russian Trusted"
} |
Format-Table PSParentPath, Subject, Issuer, NotAfter, Thumbprint -AutoSize
Для установки всем пользователям откройте PowerShell от имени администратора и замените CurrentUser на LocalMachine.
Cert:LocalMachineRoot
Cert:LocalMachineCA
Не вставляйте команды из неизвестного сайта в окно PowerShell с административными правами. Для установки сертификатов не требуется скачивать отдельный скрипт, исполняемый файл или модуль.
Как удалить сертификаты
Удаление возвращает прежнюю модель доверия. Сайты, использующие только российскую цепочку НУЦ, могут снова перестать открываться в Chrome, Edge и других программах.
Удаляйте только сертификаты, которые добавили по этой инструкции. Случайное удаление системного или корпоративного корня может нарушить работу браузеров, электронной подписи, VPN, почты и внутренних сервисов.
Удаление из хранилища текущего пользователя
- Нажмите
Win + R. - Введите
certmgr.msc. - Откройте доверенные корневые центры сертификации.
- Найдите корни, установленные из официального архива.
- Откройте каждый сертификат. Сравните субъект, издателя, срок действия и отпечаток с исходным файлом.
- Щёлкните по записи правой кнопкой мыши. Выберите «Удалить».
- Откройте промежуточные центры сертификации.
- Удалите соответствующие выпускающие сертификаты.
- Перезапустите браузеры.
Удаление из хранилища локального компьютера
Запустите certlm.msc с административными правами и повторите действия в разделах доверенных корневых и промежуточных центров.
Если сертификат возвращается после перезагрузки, его распространяет групповая политика, средство управления устройствами или защитная программа. Удалять такую запись вручную бессмысленно. Обратитесь к администратору.
Какие риски создаёт доверенный корень
В архитектуре Web PKI любой доверенный удостоверяющий центр может выпускать сертификаты для доменных имён в пределах своих технических и организационных правил. Добавляя новый корень, пользователь принимает решение доверять работе соответствующего центра.
Для скрытого перехвата HTTPS одного установленного корня недостаточно. Атакующей стороне потребуется сертификат для нужного домена и контроль маршрута трафика, DNS, прокси-сервера или самого устройства. При совпадении этих условий браузер может принять подменённую цепочку без стандартного предупреждения.
Ручная установка в Windows действует шире, чем использование отдельного браузера. Корень сможет учитывать не только браузер, но и другие программы, которые обращаются к системному хранилищу.
- Устанавливайте сертификаты только при реальной необходимости. Не добавляйте доверенный корень заранее на все устройства.
- Выбирайте хранилище текущего пользователя. Такой вариант ограничивает область действия одной учётной записью.
- Используйте отдельный браузер для ограниченного набора сайтов. Такой подход не меняет доверие остальных программ Windows.
- Не обходите предупреждения браузера. Параметры запуска вроде
--ignore-certificate-errorsотключают защиту значительно шире. - Не устанавливайте сертификаты на чужом или общественном компьютере.
- Удаляйте ненужные корни. Сохраните официальные файлы до удаления, чтобы сверить точные отпечатки.
- Проверяйте адрес сайта. Доверенный сертификат не защищает от похожего домена, фишинговой страницы или вредоносного расширения.
Частые вопросы
Нужно ли устанавливать оба архива?
Да. Корневой архив создаёт доверие к центру сертификации, а выпускающий архив добавляет промежуточные звенья цепочки. Установите все файлы из обоих актуальных архивов.
Можно ли установить только один файл Russian Trusted Root CA?
Некоторые сайты заработают, если сервер сам передаёт полную цепочку. Для предсказуемой работы следуйте официальному комплекту и установите все корневые и выпускающие сертификаты.
Нужны ли права администратора?
Для хранилища текущего пользователя обычно не нужны. Хранилище локального компьютера требует административных прав.
Нужен ли КриптоПро?
Для импорта обычных сертификатов .cer КриптоПро не требуется. Криптопровайдер может понадобиться сайту с шифрованием или электронной подписью по ГОСТ.
Почему Chrome видит сертификат, хотя его нет в Chrome Root Store?
Chrome отдельно учитывает локальное доверие, установленное пользователем или администратором Windows. Локальный корень не становится участником стандартной публичной программы Chrome.
Почему Firefox продолжает показывать ошибку?
Проверьте автоматическое доверие системным корням и параметр security.enterprise_roots.enabled. Корпоративная политика может отключить или переопределить настройку.
Почему сертификат работает только у одного пользователя?
Сертификат установлен в хранилище текущего пользователя. Для другой учётной записи повторите импорт либо установите комплект в LocalMachine.
Нужно ли очищать кеш браузера?
Обычно нет. Полностью закройте браузер и запустите заново. Кеш страниц не управляет списком доверенных корней.
Можно ли проверить подлинность сертификата по названию?
Нет. Имя файла и поля сертификата можно скопировать. Загружайте комплект с Госуслуг и при повторной установке сравнивайте отпечатки с ранее проверенными файлами.
Безопаснее ли использовать отдельный браузер?
Отдельный браузер ограничивает область доверия рамками браузера и не меняет настройки остальных программ Windows. Такой вариант разумен, когда сертификат нужен только нескольким сайтам.
Итог
Для ручной настройки Windows скачайте с Госуслуг актуальные архивы корневых и выпускающих сертификатов. Корневые файлы поместите в «Доверенные корневые центры сертификации», выпускающие сертификаты установите автоматически или направьте в «Промежуточные центры сертификации».
Для личного компьютера выбирайте хранилище текущего пользователя. После импорта проверьте записи через certmgr.msc, полностью перезапустите браузер и изучите цепочку сертификата проблемного сайта.
Когда доступ нужен только к нескольким российским сервисам, отдельный браузер со встроенной поддержкой НУЦ создаёт более узкую область доверия, чем общесистемная установка.
