Сертификаты Минцифры в macOS, установка, проверка и безопасное удалени

4290
Сертификаты Минцифры в macOS, установка, проверка и безопасное удалени

Сертификаты Национального удостоверяющего центра Минцифры нужны сайтам, которые используют российскую цепочку TLS. Без такого сертификата Safari, Chrome, Edge или Firefox могут показать ошибку недоверенного удостоверяющего центра, хотя адрес сайта введён правильно, а соединение с интернетом работает.

Сертификаты Минцифры в macOS,

Для macOS сертификаты распространяются в виде архива. Внутри находится файл RussianTrustedCA.pem, который может содержать сразу несколько сертификатов. После импорта macOS показывает отдельные записи Russian Trusted Root CA и Russian Trusted Sub CA.

Инструкция подходит для macOS Tahoe 26, Sequoia 15 и Sonoma 14. В Ventura 13 и Monterey 12 приложение «Связка ключей» работает похожим образом, но отдельные подписи кнопок могут отличаться.

Не устанавливайте сертификат из письма, Telegram, облачного хранилища или случайной инструкции. Корневой сертификат меняет правила проверки HTTPS-соединений на Mac. Скачивайте комплект только с официальной страницы Госуслуг.

Содержание

  1. Когда сертификаты действительно нужны
  2. Что меняется после установки
  3. Подготовка
  4. Загрузка официального комплекта
  5. Проверка сертификатов перед включением доверия
  6. Импорт в «Связку ключей»
  7. Настройка доверия
  8. Проверка результата
  9. Особенности Safari, Chrome и Firefox
  10. Диагностика ошибок
  11. Удаление сертификатов
  12. Частые вопросы

Когда сертификаты действительно нужны

Установка нужна не для всех российских сайтов. Сертификаты Минцифры понадобятся, когда сайт использует цепочку, ведущую к Russian Trusted Root CA, а браузер не считает такой корневой центр доверенным.

Характерный признак проблемы, сайт открывается в Яндекс Браузере или «Атоме», но Safari либо другой зарубежный браузер сообщает о неизвестном удостоверяющем центре.

В Chrome часто появляется код NET::ERR_CERT_AUTHORITY_INVALID. Firefox может показать SEC_ERROR_UNKNOWN_ISSUER. Safari обычно пишет, что не может проверить подлинность сайта или установить защищённое соединение.

Сертификаты Минцифры не нужны, если браузер сообщает о другой проблеме, например о просроченном сертификате, несовпадении доменного имени, отзыве сертификата или неподдерживаемом протоколе.

Когда лучше не менять системное хранилище

Если доступ нужен к одному или двум сайтам, можно использовать браузер со встроенной поддержкой российских сертификатов. Госуслуги рекомендуют Яндекс Браузер и «Атом». Такой вариант не добавляет новый доверенный корень во все приложения macOS.

Системная установка оправдана, когда сайты должны открываться в Safari, Chrome, Edge, Firefox или программах, которые используют доверенные сертификаты macOS.

Что меняется после установки

Корневой сертификат становится локальной точкой доверия. macOS начинает принимать сертификаты сайтов, которые правильно подписаны соответствующей цепочкой и проходят остальные проверки.

Сам сертификат не получает доступ к файлам, паролям, камере, микрофону или Apple Account. Сертификат также не расшифровывает трафик автоматически.

Риск связан с расширением доверия. Если сторона, которая управляет удостоверяющим центром, выпустит сертификат для какого-либо домена и одновременно сможет перенаправить или перехватить соединение, браузер может принять подменённый сертификат. Такой риск существует при установке любого дополнительного корневого центра, государственного, корпоративного или созданного антивирусом.

Не устанавливайте сертификаты заранее «на всякий случай». Добавляйте новый корень только при реальной необходимости и удаляйте после прекращения работы с соответствующими сайтами.

Что проверить перед установкой

  • На Mac есть учётная запись с правами администратора.
  • Известен пароль пользователя macOS, а не только пароль Apple Account.
  • macOS получает правильную дату, время и часовой пояс.
  • Браузер обновлён до актуальной версии.
  • На рабочем Mac организация разрешает добавлять сертификаты.

Для проверки времени откройте «Системные настройки», затем «Основные» и «Дата и время». Включите автоматическую установку времени и часового пояса.

Неверная системная дата может вызвать ERR_CERT_DATE_INVALID. Установка нового корневого сертификата такую ошибку не исправит.

На корпоративном Mac сертификат может устанавливаться через профиль MDM. Ручное изменение доверия в таком случае блокируется или отменяется после синхронизации с сервером управления.

Как скачать официальный комплект

  1. Откройте страницу сертификатов на Госуслугах. Проверьте адрес в строке браузера. Страница должна находиться на домене gosuslugi.ru.
  2. Найдите раздел для macOS. Не используйте файлы для Windows, Android, iOS или Linux.
  3. Нажмите кнопку загрузки сертификатов. Браузер сохранит архив в папку «Загрузки».
  4. Откройте Finder и перейдите в папку «Загрузки».
  5. Дважды нажмите архив. macOS распакует его в отдельную папку.
  6. Найдите файл RussianTrustedCA.pem. Название архива может измениться, поэтому ориентируйтесь на файл внутри комплекта.

Файл RussianTrustedCA.pem может содержать несколько сертификатов. Не нужно разделять файл вручную или переименовывать его в .cer.

Не используйте архив, который несколько месяцев или лет лежал в папке «Загрузки». Национальный УЦ выпускает новые промежуточные сертификаты, поэтому перед установкой скачайте комплект заново.

Как проверить сертификаты перед включением доверия

Импортировать сертификат и доверять ему можно раздельно. Сначала добавьте файл в «Связку ключей», проверьте данные и только потом меняйте параметры доверия.

По состоянию на 5 августа 2026 года основной корневой сертификат имеет имя Russian Trusted Root CA, действует до 27 февраля 2032 года и использует следующий отпечаток SHA-256.

D2:6D:2D:02:31:B7:C3:9F:92:CC:73:85:12:BA:54:10:
 35:19:E4:40:5D:68:B5:BD:70:3E:97:88:CA:8E:CF:31

Сравнивать отпечаток нужно без учёта регистра букв и разделителей. Последовательность шестнадцатеричных символов должна совпасть полностью.

Почему несколько сертификатов могут называться одинаково

В 2026 году встречаются разные поколения выпускающего сертификата с одинаковым именем Russian Trusted Sub CA. Старый вариант действует до 6 марта 2027 года. Новый выпуск 2024 года действует до 19 июля 2029 года.

Совпадающее имя не означает, что сертификаты являются точными копиями. У них могут отличаться серийный номер, открытый ключ, отпечаток и срок действия. Актуальный архив Госуслуг может содержать несколько выпускающих сертификатов, поэтому не удаляйте запись только из-за повторяющегося названия.

Установите весь текущий комплект, затем проверяйте цепочку конкретного сайта. Не выбирайте сертификат только по дате окончания действия.

Как импортировать сертификаты в «Связку ключей»

Apple разрешает добавлять сертификаты перетаскиванием файла в приложение или через команду импорта. Подробный порядок работы с хранилищем описан в руководстве Apple по «Связке ключей».

Вариант через двойное нажатие

  1. Дважды нажмите RussianTrustedCA.pem в Finder. macOS должна открыть приложение «Связка ключей».
  2. Выберите связку «Вход», если система предлагает выбрать хранилище. Сертификаты будут действовать для текущего пользователя.
  3. Нажмите «Добавить» или «Изменить связку ключей». Название кнопки зависит от версии macOS.
  4. Введите пароль пользователя Mac. При наличии Touch ID система может разрешить подтверждение отпечатком пальца.
  5. Дождитесь завершения импорта. Отдельного сообщения об успешной установке может не появиться.

Вариант через меню импорта

  1. Нажмите Command + Пробел.
  2. Введите «Связка ключей» и нажмите Return.
  3. Выберите связку «Вход» или «Система» в левой части окна.
  4. Откройте меню «Файл».
  5. Выберите «Импортировать объекты».
  6. Укажите файл RussianTrustedCA.pem.
  7. Подтвердите импорт паролем администратора.

Какую связку выбрать

Связка Область действия Подходящий сценарий
Вход Текущая учётная запись Личный Mac с одним основным пользователем
Система Все пользователи и системные процессы Общий Mac, корпоративная настройка или программы, которым недоступна связка «Вход»

Для личного компьютера обычно достаточно связки «Вход». Связка «Система» требует прав администратора и расширяет область действия сертификата.

Если Firefox или отдельная программа не видит сертификат из связки «Вход», можно импортировать текущий комплект в «Систему». Не создавайте дубликаты без необходимости, сначала проверьте настройки конкретного приложения.

Как включить доверие

  1. Откройте «Связку ключей».
  2. Выберите связку, в которую импортировали файл. Обычно это «Вход».
  3. Откройте категорию «Сертификаты».
  4. Введите Russian Trusted в строку поиска.
  5. Найдите Russian Trusted Root CA.
  6. Дважды нажмите сертификат.
  7. Раскройте раздел «Доверие».
  8. В строке «Параметры использования сертификата» выберите «Всегда доверять». В английском интерфейсе используются пункты Trust, When using this certificate и Always Trust.
  9. Закройте окно сертификата.
  10. Введите пароль macOS и подтвердите изменение.

После сохранения рядом с сертификатом обычно появляется отметка, которая показывает, что пользователь вручную изменил доверие.

Нужно ли включать «Всегда доверять» для Sub CA

В обычной цепочке PKI достаточно доверять корневому сертификату. Выпускающий сертификат подтверждается корнем и не обязан становиться отдельной точкой доверия.

Официальная инструкция Госуслуг для macOS предлагает включить «Всегда доверять» и для Russian Trusted Root CA, и для Russian Trusted Sub CA. Такой вариант обеспечивает максимальную совместимость с текущими российскими сайтами, но расширяет доверие сильнее, чем минимально необходимо.

Вариант Настройка Особенность
Максимальная совместимость «Всегда доверять» для Root CA и всех Sub CA из текущего архива Соответствует пользовательской инструкции Госуслуг
Минимальное доверие «Всегда доверять» только для Root CA, для Sub CA оставить системные настройки Обычно достаточно при правильно настроенной серверной цепочке

Для обычного пользователя проще следовать официальному варианту и включить доверие для всех сертификатов из свежего комплекта. Не меняйте настройки посторонних сертификатов с похожими именами.

Как проверить результат

Проверка в «Связке ключей»

  1. Найдите Russian Trusted Root CA.
  2. Откройте сертификат двойным нажатием.
  3. Проверьте название владельца и издателя. У корневого сертификата они должны совпадать.
  4. Проверьте срок действия.
  5. Откройте раздел с отпечатками.
  6. Сравните SHA-256 с отпечатком, указанным выше.
  7. Раскройте раздел «Доверие». Убедитесь, что сохранён выбранный режим.

Проверка в браузере

  1. Полностью закройте браузер сочетанием Command + Q. Красная кнопка окна не всегда завершает приложение.
  2. Запустите браузер заново.
  3. Откройте сайт, который раньше показывал ошибку.
  4. Проверьте, исчезло ли предупреждение о недоверенном центре.
  5. Откройте сведения о соединении. В цепочке должны отображаться сертификат сайта, Russian Trusted Sub CA и Russian Trusted Root CA.

Очищать весь кэш, историю и cookie обычно не требуется. Проверка сертификата выполняется при новом TLS-соединении. Полный перезапуск браузера надёжнее и не удаляет сохранённые сеансы сайтов.

Если сайт уже был открыт, закройте все его вкладки и запустите браузер заново. Очистку данных конкретного сайта используйте только после проверки сертификатов и системного времени.

Как разные браузеры работают с сертификатами macOS

Safari

Safari использует механизмы доверия macOS. После правильного импорта и настройки сертификат начинает действовать после перезапуска браузера.

Google Chrome, Microsoft Edge и другие Chromium-браузеры

Современный Chrome использует собственный Chrome Root Store для публичных удостоверяющих центров. При этом браузер учитывает локальные доверенные корни, которые пользователь или администратор добавил в macOS.

Установка в «Связку ключей» поэтому может исправить NET::ERR_CERT_AUTHORITY_INVALID в Chrome и Edge, хотя говорить, что браузеры полностью используют список Apple, уже некорректно.

Mozilla Firefox

Начиная с Firefox 120 браузер умеет автоматически доверять сторонним корневым сертификатам, установленным в операционной системе. В актуальных версиях функция включена по умолчанию.

Если Firefox продолжает показывать SEC_ERROR_UNKNOWN_ISSUER, проверьте настройку автоматического доверия.

  1. Откройте настройки Firefox.
  2. Перейдите в раздел «Приватность и защита».
  3. Найдите блок, связанный с безопасностью соединений и сертификатами.
  4. Откройте дополнительные настройки.
  5. Включите автоматическое доверие сторонним корневым сертификатам, установленным пользователем.
  6. Перезапустите Firefox.

Название и расположение переключателя могут немного меняться между версиями. В англоязычном интерфейсе параметр называется Allow Firefox to automatically trust third-party root certificates you install.

Ручной импорт в Firefox

Используйте ручной импорт только тогда, когда автоматическое доверие отключено политикой, не работает в конкретном профиле или сертификат должен действовать только внутри Firefox.

  1. Откройте «Настройки» Firefox.
  2. Перейдите в «Приватность и защита».
  3. Найдите раздел «Сертификаты».
  4. Нажмите «Просмотр сертификатов».
  5. Откройте вкладку «Центры сертификации».
  6. Нажмите «Импортировать».
  7. Выберите сертификат из официального комплекта.
  8. Разрешите использовать центр для идентификации веб-сайтов.
  9. Перезапустите Firefox.

Программы с собственным хранилищем

Java, отдельные версии Python, OpenSSL, Docker-контейнеры, серверные утилиты и некоторые корпоративные приложения могут использовать собственные наборы доверенных корней. Установка в «Связку ключей» не гарантирует работу таких программ.

Приложение также может применять certificate pinning и принимать только заранее заданный сертификат или открытый ключ. Локальный корневой сертификат не отменяет такую проверку.

Сертификат Минцифры не добавляет поддержку ГОСТ TLS

Russian Trusted Root CA использует обычную цепочку X.509 с RSA. Установка решает проблему доверия к российскому удостоверяющему центру, но не добавляет Safari новые криптографические алгоритмы.

Если сайт принимает соединения только по ГОСТ TLS, понадобится совместимый браузер и криптопровайдер. Для некоторых государственных и корпоративных систем используют Яндекс Браузер для организаций, Chromium-Gost или КриптоПро CSP.

КриптоПро не нужен для обычного сайта с RSA-сертификатом Минцифры. Криптопровайдер требуется только для ГОСТ TLS, электронной подписи или функций конкретной информационной системы.

Частые ошибки и способы исправления

Ошибка Вероятная причина Что делать
NET::ERR_CERT_AUTHORITY_INVALID Корень не импортирован, доверие не сохранено или браузер не перечитал хранилище Проверьте связку, режим доверия и полностью перезапустите браузер
SEC_ERROR_UNKNOWN_ISSUER Firefox не видит системный сертификат или отключено автоматическое доверие Включите доверие к сторонним корням либо импортируйте сертификат в Firefox
ERR_CERT_DATE_INVALID Неверное время, просроченный сертификат сайта или устаревший выпускающий центр Проверьте дату, срок действия и скачайте свежий комплект
ERR_CERT_COMMON_NAME_INVALID Сертификат выдан другому домену Не обходите предупреждение, проблему должен исправить владелец сайта
ERR_CERT_REVOKED Сертификат отозван удостоверяющим центром Не включайте ручное доверие к сертификату сайта и обратитесь в поддержку сервиса
Safari не может установить защищённое соединение Неподдерживаемый алгоритм, ГОСТ TLS, старая версия протокола или ошибка сервера Проверьте сайт в совместимом браузере и уточните его технические требования
Сайт работает в браузере, но не в программе Программа использует собственное хранилище или certificate pinning Найдите инструкцию именно для программы и не отключайте проверку TLS

Сертификат не появился после импорта

Проверьте связки «Вход» и «Система». Затем выберите категорию «Все объекты» и выполните поиск по Russian Trusted.

Если двойное нажатие по PEM-файлу не сработало, используйте меню «Файл», затем «Импортировать объекты» или перетащите файл в окно «Связки ключей».

Изменение доверия не сохраняется

После выбора «Всегда доверять» закройте окно сертификата. macOS сохраняет изменение и запрашивает пароль именно при закрытии окна.

Используйте пароль локальной учётной записи Mac. Пароль Apple Account может отличаться.

В списке несколько Russian Trusted Sub CA

Несколько записей не обязательно указывают на ошибку. Национальный УЦ выпускал новые промежуточные сертификаты с прежним отображаемым именем.

Сравните сроки действия, издателя, серийный номер и отпечаток. Не удаляйте все старые записи до проверки сайтов, часть ресурсов может временно использовать прежнюю цепочку.

Сайт продолжает использовать старую цепочку

Некоторые сайты передают промежуточный сертификат с сервера, другие рассчитывают, что браузер получит его по адресу из поля AIA. Фильтрация сети, DNS, прокси или блокировка служебного адреса может помешать сборке цепочки.

Импорт всех выпускающих сертификатов из свежего архива снижает зависимость от автоматической загрузки промежуточного сертификата.

Сертификат возвращается после удаления

Mac может получать сертификат из профиля MDM, корпоративного агента, антивируса или VPN-клиента. Ручное удаление не поможет, пока программа или профиль продолжает управлять хранилищем.

Как отменить доверие

Сначала можно вернуть системные параметры, не удаляя сам сертификат.

  1. Откройте «Связку ключей».
  2. Выберите связку «Вход» или «Система».
  3. Найдите сертификат через поиск Russian Trusted.
  4. Дважды нажмите сертификат.
  5. Раскройте раздел «Доверие».
  6. Выберите «Использовать системные настройки».
  7. Закройте окно и подтвердите изменение.
  8. Повторите действия для остальных сертификатов, которым назначали ручное доверие.

После возврата к системным настройкам сертификат останется в хранилище, но macOS больше не будет считать его принудительно доверенным.

Как полностью удалить сертификаты

  1. Откройте ту же связку, куда импортировали комплект.
  2. Найдите Russian Trusted Root CA и связанные Russian Trusted Sub CA.
  3. Сверьте срок действия и отпечаток. Не удаляйте сертификаты с неизвестным происхождением вслепую.
  4. Выделите нужную запись и нажмите Delete.
  5. Подтвердите удаление паролем администратора.
  6. Удалите сертификаты из Firefox, если импортировали их туда вручную.
  7. Полностью перезапустите браузеры.

Не удаляйте объекты из связки «Системные корни». Встроенными корнями управляет Apple. Удаляйте только сертификаты, которые добавили вручную в «Вход» или «Систему».

Итог

Скачайте свежий комплект с Госуслуг, импортируйте RussianTrustedCA.pem в «Связку ключей», проверьте отпечаток корневого сертификата и только после проверки включите доверие.

Для максимальной совместимости следуйте текущей инструкции Госуслуг и настройте доверие для корневого и выпускающих сертификатов из архива. Для минимального расширения доверия можно сначала доверить только корень и проверить работу сайтов.

После установки полностью перезапустите браузер. Не очищайте всю историю без необходимости. Если ошибка связана с датой, доменным именем, отзывом сертификата или ГОСТ TLS, установка корневого сертификата проблему не решит.

Частые вопросы

Нужно ли устанавливать сертификаты Минцифры на каждый Mac?

Нет. Установка нужна только на компьютерах, где требуемые сайты используют российскую цепочку и не открываются в выбранном браузере.

Можно ли доверять только корневому сертификату?

Да. При корректной цепочке доверия достаточно корневого сертификата. Госуслуги рекомендуют доверять также выпускающим сертификатам для максимальной совместимости.

Почему два Sub CA имеют одинаковое название?

Удостоверяющий центр выпускал новые промежуточные сертификаты с прежним отображаемым именем. Различать их нужно по отпечатку, сроку действия и серийному номеру.

Нужно ли перезагружать весь Mac?

Обычно нет. Полностью завершите браузер через Command + Q и запустите его заново.

Нужно ли очищать кэш браузера?

Обычно нет. Очистка кэша не меняет системное доверие и может удалить активные сеансы сайтов. Сначала перезапустите браузер и проверьте цепочку.

Поможет ли сертификат Минцифры для электронной подписи?

Нет. Для электронной подписи могут потребоваться личный сертификат, токен, КриптоПро CSP и браузерное расширение. Корневой TLS-сертификат решает другую задачу.

Будет ли сертификат работать в Firefox?

Firefox 120 и новее обычно доверяет сторонним корням из операционной системы автоматически. При отключённой функции потребуется изменить настройку или импортировать сертификат вручную.

Можно ли установить сертификат без прав администратора?

Импорт в связку «Вход» иногда доступен обычному пользователю, но изменение доверия или работа со связкой «Система» обычно требуют административного пароля.

Безопасно ли постоянно оставлять сертификат на Mac?

Сертификат расширяет список доверенных центров. Оставляйте его только при необходимости, скачивайте комплект с официального сайта и удаляйте после прекращения работы с соответствующими сервисами.

Почему установка не помогла отдельной программе?

Программа может использовать собственное хранилище сертификатов, отдельную TLS-библиотеку или certificate pinning. Настраивать такую программу нужно отдельно.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
USERGATE
UserGate_
От точечных интеграций — к архитектурной карте
UserGate меняет принципы партнёрства в ИБ: не совместимость продуктов, а совместный сценарий для клиента.
Узнать новые принципы →
Реклама. 18+. Рекламодатель ООО «ЮЗЕРГЕЙТ», ИНН 5408308256

Гиганяшка

Технологии без шума вентиляторов и сухих спецификаций.