Сертификаты Минцифры для Android, установка, проверка и удаление

3561
Сертификаты Минцифры для Android, установка, проверка и удаление

Сертификаты Минцифры нужны, когда сайт использует российскую цепочку доверия, а браузер сообщает о неизвестном или недоверенном центре сертификации. Ручная установка добавляет российские удостоверяющие центры в пользовательское хранилище Android.

Комплект для Android включает несколько сертификатов, а не прежнюю пару из одного корневого и одного выпускающего файла. Нужно скачать два архива и установить все файлы .cer, которые находятся внутри. Если поставить только Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer, часть сайтов с новыми цепочками может не открыться.

Сертификат Минцифры не является электронной подписью. Для установки не нужны закрытый ключ, КриптоПро, подтверждённая учётная запись Госуслуг или пароль от государственного портала. Файлы .cer содержат открытые сертификаты удостоверяющих центров.

Когда сертификаты действительно нужны

Устанавливать сертификаты заранее на каждый Android-смартфон необязательно. Ручная настройка оправдана в нескольких случаях.

  • Браузер показывает ошибку NET::ERR_CERT_AUTHORITY_INVALID или сообщение о недоверенном издателе.
  • Российский банк, платёжный сервис или государственный сайт прямо сообщает, что использует сертификат Национального удостоверяющего центра.
  • Нужный сайт открывается в браузере со встроенной поддержкой российских сертификатов, но не открывается в обычном браузере.
  • Внешняя страница оплаты не загружается при переходе из приложения.

Установка не исправит любой сбой HTTPS. Если браузер сообщает о просроченном сертификате, несовпадении доменного имени или отозванном сертификате, проблема может находиться на стороне сайта.

Ошибка Что означает Поможет ли установка
ERR_CERT_AUTHORITY_INVALID Браузер не доверяет центру, который выпустил сертификат сайта Может помочь
ERR_CERT_DATE_INVALID Неверны часы устройства или истёк срок сертификата сайта Обычно не поможет
ERR_CERT_COMMON_NAME_INVALID Сертификат выдан для другого доменного имени Не поможет
ERR_CERT_REVOKED Сертификат отозван издателем Не поможет

Что меняется в Android после установки

Android добавляет импортированные удостоверяющие центры в пользовательское хранилище. Браузер или приложение сможет использовать новые центры как точки доверия при проверке TLS-сертификата сайта.

Сертификаты не дают Минцифры удалённый доступ к телефону, файлам, камере, сообщениям или паролям. Установка также не передаёт кому-либо код блокировки экрана.

Ручная установка не гарантирует работу каждого приложения. По правилам Android приложения, ориентированные на Android 7 и более новые версии платформы, по умолчанию доверяют системным центрам сертификации, но не обязаны доверять центрам, которые добавил пользователь. Разработчик может включить пользовательское хранилище, встроить отдельный сертификат или применять закрепление сертификата.

Подробные правила описывает документация Android. На практике сайт может начать открываться в браузере, а банковское приложение продолжит сообщать об ошибке соединения.

Что подготовить перед установкой

  • Обновите Android и браузер до доступных стабильных версий.
  • Проверьте дату, время и часовой пояс в системных настройках.
  • Установите PIN-код, пароль или графический ключ, если блокировка экрана отключена.
  • Убедитесь, что на устройстве можно скачивать и распаковывать ZIP-архивы.
  • Проверьте, не управляет ли смартфоном работодатель, учебное заведение или система родительского контроля.

Android запрашивает код блокировки перед изменением хранилища сертификатов. На отдельных устройствах без защищённой блокировки система сначала предложит создать PIN-код или пароль.

Не обходите корпоративные ограничения через root-доступ, ADB или изменение системного раздела. Администратор может запретить пользовательские центры сертификации, а принудительная установка нарушит правила организации и способна повредить рабочий профиль.

Скачайте актуальный комплект сертификатов

Откройте в браузере официальную страницу Госуслуг и раскройте раздел для Android. Страница может отдавать файлы с домена gu-st.ru, который используется как хранилище материалов портала.

Скачайте оба комплекта.

  1. Скачайте архив с корневыми сертификатами для Android.
  2. Скачайте архив с выпускающими сертификатами.
  3. Откройте приложение Файлы, Files или Мои файлы.
  4. Перейдите в каталог Download или Загрузки.
  5. Распакуйте оба ZIP-архива в отдельные папки.

На 5 августа 2026 года в комплект входят два корневых и три выпускающих сертификата.

Комплект Количество файлов Фрагменты названий
Корневые сертификаты для Android 2 root_ca и root_ca_gost_2025
Выпускающие сертификаты 3 sub_ca, sub_ca_2024 и sub_ca_gost_2025

Регистр букв, префиксы и отображение расширения зависят от файлового менеджера. Ориентируйтесь на содержимое официальных архивов и устанавливайте каждый файл .cer. Не выбирайте только первый файл из каждой папки.

Состав комплектов может измениться после выпуска новых цепочек. Если на Госуслугах появятся дополнительные файлы .cer, следуйте текущей инструкции портала и установите все сертификаты из свежих архивов.

Пошаговая установка сертификатов

Каждый файл добавляется отдельно. Android не умеет импортировать все сертификаты из ZIP-архива одной командой.

Шаг 1. Найдите системный импорт сертификатов

  1. Откройте Настройки.
  2. Нажмите поле поиска или значок лупы.
  3. Введите сертификат.
  4. Выберите Сертификат CA, Сертификат центра сертификации или Установить сертификат.

На устройствах с интерфейсом, близким к стандартному Android, путь может выглядеть так.

Настройки → Безопасность и конфиденциальность → Другие настройки безопасности → Шифрование и учётные данные → Установить сертификат → Сертификат CA

Samsung, Xiaomi, Redmi, Poco, Huawei, Honor, Realme и другие производители меняют названия и расположение разделов. Поиск внутри настроек надёжнее фиксированного маршрута.

Шаг 2. Не перепутайте тип сертификата

На современном Android система может предложить несколько категорий.

  • Сертификат CA или Сертификат центра сертификации, нужный вариант.
  • Сертификат VPN и приложений, пользовательский сертификат с закрытым ключом, не выбирайте.
  • Сертификат Wi-Fi, предназначен для корпоративных беспроводных сетей, не выбирайте.

На старых оболочках последовательность выглядит иначе. Сначала пользователь открывает файл CA, затем система спрашивает имя и область применения. В таком окне допустимо выбрать VPN и приложения. Речь идёт не о типе файла, а об области применения уже распознанного сертификата.

Ориентируйтесь на порядок экранов.

  • Если Android сначала спрашивает тип импортируемого файла, выбирайте Сертификат CA.
  • Если Android уже распознал CA и после выбора файла спрашивает область использования, выбирайте VPN и приложения.

Шаг 3. Подтвердите предупреждение Android

Система покажет предупреждение о возможном контроле сетевого трафика. Нажмите Всё равно установить, Установить в любом случае или кнопку с аналогичным смыслом.

Введите PIN-код, графический ключ или пароль устройства. Не вводите пароль от Госуслуг, банка или электронной почты.

Шаг 4. Установите первый корневой сертификат

  1. Откройте папку с распакованным архивом корневых сертификатов.
  2. Выберите первый файл .cer.
  3. Введите понятное имя, если Android его запросит.
  4. Подтвердите установку.
  5. Дождитесь сообщения Сертификат ЦС установлен или аналогичного уведомления.

Название, введённое вручную, служит локальной подписью в списке учётных данных. Можно сохранить предложенное системой имя или указать Russian Trusted Root CA.

Шаг 5. Установите второй корневой сертификат

  1. Снова откройте раздел Сертификат CA.
  2. Подтвердите предупреждение.
  3. Введите код блокировки.
  4. Выберите второй файл из папки корневых сертификатов.
  5. Дождитесь сообщения об успешной установке.

После данного шага в хранилище должны находиться оба корневых сертификата из текущего архива.

Шаг 6. Установите все выпускающие сертификаты

  1. Откройте раздел Сертификат CA.
  2. Выберите первый файл из распакованного архива выпускающих сертификатов.
  3. Подтвердите установку.
  4. Повторите процедуру для второго файла.
  5. Повторите процедуру для третьего файла.

На 5 августа 2026 года процедуру для выпускающего комплекта нужно выполнить три раза. После каждого импорта Android должен сообщить об установке сертификата центра сертификации.

Шаг 7. Перезапустите браузер

  1. Откройте список недавно запущенных приложений.
  2. Закройте браузер смахиванием.
  3. Запустите браузер снова.
  4. Откройте проблемный сайт в новой вкладке.

Сначала ограничьтесь полным перезапуском браузера. Очистка истории, cookie и всех данных сайтов для установки сертификатов не требуется и может завершить активные сеансы. Очищайте только кеш, если браузер продолжает показывать старую страницу ошибки после перезапуска.

Как проверить результат

Проверьте пользовательское хранилище

  1. Откройте Настройки.
  2. Введите в поиске Надёжные учётные данные, Надёжные сертификаты или Учётные данные пользователя.
  3. Откройте вкладку Пользователь.
  4. Найдите сертификаты с названиями Russian Trusted Root CA и Russian Trusted Sub CA.
  5. Сверьте количество записей с числом файлов в скачанных архивах.

На текущем комплекте ожидаются пять установленных записей, если Android показывает каждый сертификат отдельно. Некоторые оболочки группируют сертификаты по издателю или отображают одинаковые общие имена. В таком случае откройте записи и сравните издателя, серийный номер или срок действия.

Проверьте сайт

  1. Откройте страницу, которая раньше показывала ошибку доверия.
  2. Убедитесь, что браузер больше не выводит полноэкранное предупреждение.
  3. Нажмите значок сведений о сайте рядом с адресной строкой.
  4. Проверьте точное доменное имя.
  5. Убедитесь, что браузер считает соединение защищённым.

Успешная проверка TLS подтверждает только соответствие сертификата открытому домену и доверенной цепочке. Значок защищённого соединения не доказывает добросовестность владельца сайта. Фишинговый ресурс тоже может использовать действительный сертификат.

Проверьте другой браузер

Если сайт по-прежнему не открывается, повторите проверку в другом актуальном браузере. Разные браузеры могут использовать системное хранилище, собственный список доверенных центров или отдельный механизм проверки.

Частые ошибки и способы исправления

Проблема Вероятная причина Решение
Установлены только две записи Использована старая инструкция или выбрано по одному файлу из каждого архива Скачайте свежие архивы с Госуслуг и установите все файлы .cer
Android требует закрытый ключ Выбран пользовательский сертификат для VPN и приложений вместо сертификата CA Вернитесь к выбору типа и нажмите Сертификат CA
Файл нельзя выбрать Архив не распакован или открыт импорт сертификата Wi-Fi Распакуйте ZIP и запустите импорт через раздел Сертификат CA
Android сообщает о повреждённом файле Загрузка прервалась, открыт ZIP вместо CER или файл получен из стороннего источника Удалите загрузку и снова скачайте официальный комплект
Пункт установки отсутствует Устройство ограничено администратором, родительским контролем или рабочим профилем Обратитесь к администратору или используйте браузер со встроенной поддержкой
Сайт работает, приложение не работает Приложение не доверяет пользовательским CA или применяет закрепление сертификата Обновите приложение, откройте веб-версию или обратитесь к разработчику
Приложение в рабочем профиле не видит сертификат Сертификат установлен в личном профиле, а рабочий профиль использует отдельные политики и учётные данные Попросите администратора развернуть сертификаты внутри рабочего профиля
После установки появилось уведомление о контроле сети Android обнаружил пользовательский удостоверяющий центр Проверьте список пользовательских сертификатов и оставьте только известные записи
Ошибка появляется только через Wi-Fi Соединение перехватывает корпоративный фильтр, публичная сеть, VPN или DNS-сервис Сравните результат через мобильную сеть и временно отключите сторонние сетевые фильтры
Ошибка связана со сроком действия Неправильные дата и время либо просроченный сертификат сайта Включите автоматические дату и время. Если часы верны, дождитесь исправления сайта

Система показывает сообщение «Сертификат уже установлен»

Откройте пользовательские учётные данные и найдите соответствующую запись. Не импортируйте один файл многократно. Если старый сертификат мешает обновлению, удалите конкретную запись, затем установите свежий файл из текущего архива.

В хранилище несколько записей с одинаковым названием

Корневые и выпускающие сертификаты разных поколений могут иметь похожие отображаемые имена. Одинаковое название не доказывает, что файлы дублируют друг друга. Сравните серийные номера, издателя и сроки действия.

Сайт открывается через мобильную сеть, но не через Wi-Fi

Проблема может быть не связана с Минцифры. Отключите VPN, частный DNS, антивирусный HTTPS-фильтр и блокировщик трафика. Повторите проверку через другую сеть. Не устанавливайте дополнительные неизвестные сертификаты, которые предлагает публичная точка доступа.

Браузер показывает несовпадение домена

Не нажимайте кнопку обхода предупреждения и не вводите пароль, номер карты или код подтверждения. Ошибка COMMON_NAME_INVALID указывает на сертификат для другого адреса, неправильную конфигурацию сайта или возможный перехват соединения.

Безопасность и границы доверия

Корневой сертификат расширяет круг центров, которым доверяет браузер. Если программа использует пользовательское хранилище, она может принять сертификаты сайтов, выпущенные через добавленную цепочку.

Сам файл .cer не содержит закрытого ключа пользователя и не позволяет прочитать уже зашифрованный трафик. Для перехвата соединения дополнительно нужен контроль над сетевым маршрутом и сертификат с соответствующим закрытым ключом, который программа примет для нужного домена.

Риск всё равно выше, чем без дополнительного корневого центра. Оператор доверенной инфраструктуры получает техническую возможность выпускать сертификаты для доменов в рамках своей PKI. Ошибочно или неправомерно выпущенный сертификат может быть принят программой, которая доверяет данной цепочке.

  • Скачивайте архивы только после перехода с официальной страницы Госуслуг.
  • Не принимайте сертификаты из электронной почты, мессенджеров и случайных инструкций.
  • Не устанавливайте файлы .p12 или .pfx, если задача связана только с открытием сайтов.
  • Не сообщайте код блокировки сайтам и приложениям.
  • Периодически проверяйте вкладку пользовательских учётных данных.
  • Удаляйте сертификаты, когда потребность исчезла.

На смартфоне с административными учётными записями, корпоративной перепиской, закрытыми документами или доступом к критичной инфраструктуре согласуйте установку с подразделением информационной безопасности.

Вариант без изменения системного хранилища

Госуслуги рекомендуют браузеры со встроенной поддержкой российских сертификатов, включая Яндекс Браузер и Атом. Такой вариант удобнее, когда доступ нужен только к нескольким сайтам.

Отдельный браузер уменьшает область применения дополнительного доверия. Остальные браузеры и приложения продолжат работать со своими прежними настройками. Минус подхода состоит в том, что внешняя платёжная страница может открыться в другом браузере, если приложение не соблюдает системный выбор браузера по умолчанию.

Как удалить сертификаты и откатить изменения

Удаление возвращает прежний состав пользовательского хранилища. Сайты, которые зависят от российской цепочки, после отката могут снова показать ошибку недоверенного центра.

  1. Откройте Настройки.
  2. Введите в поиске Учётные данные пользователя, Пользовательские сертификаты или Надёжные учётные данные.
  3. Откройте вкладку Пользователь.
  4. Выберите сертификат Russian Trusted Sub CA.
  5. Нажмите Удалить или Отключить.
  6. Повторите действие для остальных выпускающих сертификатов.
  7. Удалите корневые сертификаты Russian Trusted Root CA.
  8. Полностью перезапустите браузер.

Не нажимайте Очистить учётные данные, если на устройстве используются корпоративный Wi-Fi, VPN, электронная подпись или другие пользовательские сертификаты. Общая очистка может удалить все добавленные учётные данные без возможности автоматического восстановления.

Если сертификаты установил администратор рабочего профиля, кнопка удаления может отсутствовать. Удалить такие записи сможет администратор или приложение управления устройством.

Частые вопросы

Достаточно ли установить два старых сертификата?

Нет. На 5 августа 2026 года комплект для Android содержит два корневых и три выпускающих сертификата. Установите все файлы из обоих свежих архивов.

Почему разные инструкции указывают разное количество файлов?

Минцифры обновляет инфраструктуру и добавляет новые цепочки. Старые руководства описывают комплект, в котором находилось меньше сертификатов.

Почему Android предлагает выбрать «VPN и приложения»?

На старом интерфейсе такой пункт обозначает область применения уже распознанного сертификата CA. На современном экране выбора типа сначала нужно нажать Сертификат CA, а не пользовательский сертификат VPN.

Нужна ли учётная запись Госуслуг?

Нет. Страница загрузки открыта без авторизации. Для установки потребуется только код блокировки Android.

Нужно ли очищать всю историю браузера?

Нет. Сначала полностью перезапустите браузер. Полная очистка cookie и данных сайтов может завершить активные сеансы и не нужна для добавления сертификата в Android.

Почему сайт работает, а приложение банка не работает?

Приложение может не доверять пользовательским удостоверяющим центрам или использовать собственное закрепление сертификата. Исправить такую политику системной настройкой нельзя.

Опасно ли уведомление «Сеть может отслеживаться»?

Android показывает стандартное предупреждение при наличии пользовательского центра сертификации. Проверьте список установленных сертификатов и убедитесь, что среди них нет неизвестных записей.

Можно ли удалить архивы после установки?

Да. Android копирует сертификаты в своё хранилище. После проверки результата ZIP-архивы и распакованные файлы можно удалить.

Нужно ли устанавливать сертификаты заново после обновления Android?

Обычное системное обновление обычно сохраняет пользовательские сертификаты. После сброса устройства, удаления профиля или очистки учётных данных потребуется повторная установка.

Можно ли установить сертификаты в рабочий профиль?

Политика зависит от администратора. Сертификат из личного профиля может не действовать внутри рабочего контейнера, поэтому компании обычно развёртывают нужные записи централизованно.

Итог

Для корректной поддержки сертификатов Минцифры на Android скачайте с Госуслуг свежие архивы с корневыми и выпускающими сертификатами, распакуйте их и установите каждый файл .cer через раздел Сертификат CA.

На 5 августа 2026 года полный комплект состоит из двух корневых и трёх выпускающих сертификатов. После импорта проверьте пользовательское хранилище, перезапустите браузер и откройте нужный сайт. Если браузер заработал, а отдельное приложение продолжает выдавать ошибку, причину нужно искать в сетевой политике самого приложения.

сертификаты Минцифры Android Russian Trusted Root CA
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SOC
SOC
Журналы собрать легко. Сделать из них работающий SOC — совсем другая история.
Три уровня, на любом из которых всё ломается: данные, детекты, реакция. Что закрывает каждый из них?
Разобраться →
erid: 2SDnjecN7Gw. 18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412

Гиганяшка

Технологии без шума вентиляторов и сухих спецификаций.