Где хранится сертификат электронной подписи на компьютере

Коротко о главном

Сертификат электронной подписи — это не один файл, а комбинация из открытой части (самого сертификата) и закрытого ключа (в контейнере). Где они хранятся, зависит от вашей операционной системы, способа выпуска подписи и выбора при получении. На Windows это может быть хранилище ОС (реестр), папка на диске или защищённый токен. На macOS сертификаты живут в Keychain. На Linux всё зависит от криптопровайдера и места, куда вы их поместили. Знать физическое местоположение сертификата нужно для диагностики проблем, экспорта, резервного копирования и для понимания того, почему компьютер его не видит.

В этой статье

  • Разница между сертификатом и контейнером закрытого ключа
  • Где сертификаты хранятся на Windows: хранилище и реестр
  • Контейнер ключа: что это, где он находится и как его найти
  • Как открыть хранилище сертификатов и посмотреть свойства сертификата
  • Экспорт и импорт сертификатов: открытая часть и почему закрытый ключ экспортировать нельзя
  • Где хранятся сертификаты на macOS и Linux
  • Как найти нужный сертификат среди нескольких и выбрать его для задачи

Сертификат и контейнер: две части одного целого

Главное, что нужно понять в самом начале: сертификат электронной подписи — это не один файл, а две части, которые работают вместе.

Сертификат (открытая часть) — это файл или запись, которая содержит вашу открытую ключевую пару. Сертификат содержит ваше имя, срок действия, ФИО, название организации и открытый ключ. Этот файл можно хранить где угодно, передавать кому угодно, публиковать на сайте — он содержит только информацию для проверки подписи, а не для создания подписи. Люди используют открытый ключ из сертификата для проверки того, что документ действительно подписан вами.

Закрытый ключ (контейнер, файл .key или .pfx) — это та часть, которой вы подписываете документы. Закрытый ключ должен быть в абсолютной безопасности, потому что любой, кто получит доступ к ключу, сможет подписать документ от вашего имени. Закрытый ключ никогда не передаётся и не экспортируется (если только вы специально не переносите подпись на другой компьютер).

На компьютере эти две части могут лежать в разных местах. Сертификат обычно находится в хранилище операционной системы или в файле. Закрытый ключ находится в контейнере — защищённой папке, где его не может просто взять любая программа.

Хранилище сертификатов Windows

На Windows сертификаты хранятся в специальном хранилище операционной системы. Это не просто папка с файлами, а структурированное хранилище, управляемое самой ОС.

Где находится хранилище:

Для каждого пользователя Windows ведёт своё хранилище сертификатов в реестре: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap и в других ветках реестра. Но вам не нужно туда лазить руками — есть графический интерфейс.

Как открыть хранилище личных сертификатов:

  1. Нажмите Win + R и введите certmgr.msc.
  2. Откроется окно диспетчера сертификатов текущего пользователя.
  3. Разверните ветку Личные (Personal) в левой панели.
  4. Кликните на Сертификаты — в правой панели вы увидите все сертификаты, которые лежат в личном хранилище.

Каждый сертификат показывает:

  • Выданный кому — ваше имя или название организации
  • Выданный центром — кто выпустил сертификат (обычно удостоверяющий центр)
  • Срок действия — когда сертификат начинается и когда заканчивается
  • Отпечаток — уникальный идентификатор сертификата
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Лайфхак: помимо certmgr.msc (хранилище текущего пользователя) есть также mmc.exe с оснасткой «Сертификаты» — она показывает хранилища компьютера в целом. Для входа в кабинет налоговой обычно подходит certmgr.msc, но если чего-то не видите, проверьте оба.

Контейнер закрытого ключа: где находится и как его найти

Сертификат в хранилище — это только половина дела. Вторая половина, закрытый ключ, лежит в контейнере. На Windows контейнер обычно находится в одном из этих мест.

На защищённом токене: Если вы при выпуске подписи выбрали вариант «хранить на токене», контейнер находится в защищённой памяти самого токена. Физически он на USB-устройстве, системе Windows его видно через драйверы токена, но скопировать его не получится — это аппаратная защита.

В реестре Windows: Если вы выбрали «хранить на компьютере», контейнер создаётся в реестре. Обычно путь выглядит так:

HKEY_CURRENT_USER\Software\Microsoft\Cryptography\Microsoft Enhanced Cryptographic Provider v1.0\User Keys

Но полезнее искать его не в реестре, а через КриптоПро CSP (если она установлена) — там есть удобный интерфейс для управления ключами.

На диске в виде файла: Некоторые удостоверяющие центры выдают контейнер в виде файла .key или .pfx, который нужно импортировать в КриптоПро CSP. В этом случае файл сначала лежит в папке, откуда вы его скачали (обычно на рабочем столе или в папке Downloads), а потом импортируется в хранилище.

Как найти контейнер через КриптоПро CSP:

  1. Откройте КриптоПро CSP (Пуск → Программы → КРИПТО-ПРО → КриптоПро CSP).
  2. Перейдите на вкладку Сертификаты или Мои сертификаты.
  3. Найдите нужный сертификат в списке.
  4. Кликните на него правой кнопкой и выберите Свойства.
  5. В свойствах вы увидите, где хранится закрытый ключ: на токене, в реестре или в файле.

Просмотр свойств сертификата и срока действия

Важно знать, не только где сертификат лежит, но и что о нём известно. Срок действия — критическая информация, потому что истёкший сертификат использовать нельзя.

Просмотр свойств в Windows (certmgr.msc):

  1. Откройте хранилище (Win + R → certmgr.msc).
  2. Перейдите в Личные → Сертификаты.
  3. Дважды кликните на нужный сертификат (или кликните правой кнопкой → Открыть).
  4. Откроется окно со свойствами. Вкладка Общие показывает основную информацию.
  5. Вкладка Данные сертификата показывает полные детали: открытый ключ, алгоритм, сроки.

Ключевые поля для проверки:

  • Действителен с — начало периода, когда сертификат можно использовать
  • Действителен по — окончание периода. Если дата уже прошла, сертификат просрочен.
  • Открытый ключ — криптографический алгоритм (обычно RSA 2048 бит или 4096 бит)
  • Закрытый ключ — должно быть написано «Да» или «Yes». Если «Нет», это проблема.

Если дата действия прошла, сертификат нужно выпустить заново — порядок описан в статье про продление подписи. Старый сертификат работать уже не будет.

Экспорт и импорт сертификатов

Сертификат можно копировать, передавать и импортировать на другой компьютер. Но тут важно понимать, что можно копировать, а что нельзя.

Экспорт открытой части сертификата: Это всегда можно сделать безопасно. Откройте хранилище, кликните на сертификат правой кнопкой, выберите Экспортировать. Выберите формат .cer (содержит только открытый ключ). Этот файл можно отправить кому угодно — там нет ничего секретного.

Экспорт с закрытым ключом (формат .pfx): Это возможно, но требует осторожности. Формат .pfx (PKCS#12) содержит и открытый ключ, и закрытый. Его нужен для переноса подписи на другой компьютер. Пароль на .pfx должен быть надёжным — это единственная защита в пути.

Почему закрытый ключ нельзя просто скопировать: Если вы попытаетесь найти файл с расширением .key в папке на диске и просто скопировать его, ничего не сработает. Ключи, которые хранятся в контейнере или на токене, защищены паролем и форматом. Просто скопировав файл, вы получите неработающий осколок. Нужно правильно экспортировать через криптопровайдер (КриптоПро CSP) или удостоверяющий центр.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Предупреждение от бывалого: я видела, как люди теряют подпись, потому что выбрали хранение в реестре без резервной копии, а потом переустановили Windows. Если вы храните ключ на компьютере, регулярно экспортируйте его в файл .pfx и сохраняйте в безопасном месте. Это не замена носителю, но уж лучше чем потеря подписи.

Сертификаты на macOS: Keychain

На компьютерах Apple сертификаты хранятся в Keychain — встроенном менеджере паролей и ключей. Это аналог хранилища Windows, но с другой архитектурой.

Как открыть Keychain и найти сертификат:

  1. Откройте приложение Keychain Access (Spotlight → Keychain Access).
  2. В левой панели выберите login (это личное хранилище текущего пользователя).
  3. В верхней части окна нажмите на вкладку Certificates.
  4. Ищите сертификат по имени — обычно это ваше ФИО или название организации.

Где Keychain хранит файлы: Физически сертификаты хранятся в папке ~/Library/Keychains/. Это защищённая папка, доступ к которой требует пароля пользователя. Обычно туда лезть не нужно — Keychain Access показывает всё, что нужно.

Работа с КриптоПро CSP на macOS: Если вы используете КриптоПро CSP на Mac, кроме Keychain будет ещё хранилище самого криптопровайдера. Оно находится в ~/Library/Application Support/CryptoPro/. КриптоПро может импортировать сертификаты как из Keychain, так и из собственного хранилища.

Сертификаты на Linux

На Linux нет единого встроенного хранилища, как на Windows или Mac. Всё зависит от того, какой криптопровайдер вы используете (обычно КриптоПро CSP) и как вы сами организуете хранение.

Типовые места хранения на Linux:

  • Хранилище КриптоПро CSP: ~/.CryptoPro/ — это папка в домашней директории пользователя, где КриптоПро хранит ключи и сертификаты.
  • Системное хранилище сертификатов: /etc/ssl/certs/ — там хранятся корневые и промежуточные сертификаты (общие для всей системы).
  • Личная папка: Если вы сами разместили сертификат в виде файла, он может быть где угодно — на рабочем столе, в Download, в отдельной папке для проектов.

Просмотр сертификатов на Linux:

  1. Откройте терминал.
  2. Введите ls -la ~/.CryptoPro/ — увидите папки для сертификатов и ключей.
  3. Для просмотра содержимого сертификата введите openssl x509 -in /path/to/cert.cer -text -noout.
  4. Это покажет все детали: выданный кому, срок действия, открытый ключ.

На Linux чаще всего работают через командную строку, поэтому графических интерфейсов для просмотра сертификатов меньше. Зато это даёт больше контроля: вы точно знаете, где лежит ваш сертификат и как его использует система.

Как выбрать нужный сертификат среди нескольких

Если на компьютере несколько сертификатов (а это частая ситуация в компаниях), нужно найти именно тот, который подходит для конкретной задачи.

Главные признаки:

  • Выданный кому — если задача требует подписи физического лица, ищите сертификат с вашим ФИО. Если нужна подпись организации, ищите по названию компании или по должности генерального директора.
  • Тип сертификата — есть сертификаты для подписания документов (signing), есть для шифрования (encryption). Для входа в кабинет обычно нужен signing.
  • Срок действия — просрочивший сертификат не работает. Проверяйте дату «действителен по».
  • Закрытый ключ — сертификат, у которого нет закрытого ключа, использовать нельзя. Только тот, у которого есть ключ.
  • Способ выпуска — если нужен квалифицированный сертификат (например, для кабинета юридического лица), обычный сертификат не подойдёт. В свойствах должно быть написано об аккредитации УЦ.

Практический пример: вы пытаетесь войти в кабинет налогоплательщика, и браузер просит выбрать сертификат из списка. На компьютере может быть и личный сертификат физического лица, и сертификат сотрудника организации. Для входа в свой личный кабинет вам нужно выбрать сертификат физического лица с вашим ФИО. Если выберете сертификат сотрудника, система потребует машиночитаемую доверенность (МЧД) и может отказать в доступе.

Задача Что ищем в сертификате Где проверяем
Вход в кабинет физлица Выданный кому: ваше ФИО, срок действия в будущем, есть ключ certmgr.msc → Личные → кликнуть дважды
Вход в кабинет ИП или ООО Выданный кому: название организации или ФИО руководителя, квалифицированный (УКЭП) certmgr.msc, смотреть свойства
Подписание документа для контрагента Квалифицированный (не сертификат для кабинета), срок действия в будущем, есть ключ КриптоПро CSP → вкладка Сертификаты
Работа в электронном документообороте Квалифицированный, выданный аккредитованным УЦ, есть ключ КриптоПро CSP или хранилище браузера

Частые вопросы о хранении сертификатов

Могу ли я просто скопировать файл сертификата на флешку и использовать на другом компьютере?
Нет, если это контейнер с ключом. Контейнер защищён паролем и привязан к компьютеру или токену. Просто скопировав файл, вы получите неработающий кусок. Нужно правильно экспортировать сертификат в формате .pfx через КриптоПро CSP или удостоверяющий центр, а потом импортировать на новом компьютере.
Что делать, если я не вижу свой сертификат в хранилище Windows?
Несколько причин: 1) сертификат лежит на токене, а драйверы токена не установлены; 2) сертификат импортирован в другой профиль пользователя, а вы смотрите в своём; 3) сертификат лежит в системном хранилище (для компьютера), а не в личном (для пользователя) — открывайте не certmgr.msc, а mmc.exe с оснасткой Сертификаты; 4) сертификат истёк и был удалён. Проверьте в КриптоПро CSP — там видно больше.
Где хранится закрытый ключ, если я получил подпись в удостоверяющем центре?
Зависит от того, что вы выбрали при выпуске. Если выбрали «на токене», ключ находится в памяти токена (USB-устройстве). Если «на компьютере», ключ находится в контейнере в реестре Windows (папке KryptoPro для Linux). УЦ при выдаче должен пояснить, что где находится, и дать инструкцию.
Почему после переустановки Windows я не вижу свой сертификат?
Потому что если вы выбрали хранение в реестре (на компьютере), переустановка Windows стирает весь реестр, и ваш контейнер теряется. Если ключ был на токене, достаточно переустановить драйверы токена — подпись вернётся. На будущее: храните подпись на токене или делайте резервные копии в формате .pfx, если вынуждены хранить на компьютере.
Как защитить сертификат от кражи или утечки?
Используйте защищённый токен (Рутокен, JaCarta) вместо хранения на диске — ключ останется внутри устройства и не попадёт в памяти компьютера. Установите надёжный пароль на контейнер (если храните на компьютере). Делайте резервные копии в .pfx и храните их отдельно, в безопасности. Избегайте облачных сервисов типа Dropbox или OneDrive для копий — используйте локальный диск или зашифрованную флешку.
Сколько сертификатов может быть на одном токене?
Теоретически несколько, но в реальности большинство токенов рассчитаны на 1-2 сертификата. Проверьте в свойствах вашего токена — там указана максимальная ёмкость. Если нужно более одного сертификата для разных задач, лучше купить два токена, чем мучиться с поиском нужного.
Могу ли я экспортировать закрытый ключ отдельно от сертификата?
Нет, и это сделано специально для безопасности. Закрытый ключ можно экспортировать только вместе с сертификатом в формате .pfx (PKCS#12). Это единое целое, защищённое паролем. Если вы попытаетесь найти сырой файл ключа на диске, он будет либо зашифрован, либо привязан к контейнеру так, что просто скопировать его не получится.
Подпись давит срок или вы часто меняете компьютеры? Храните сертификат на защищённом токене — это надежнее, чем на диске компьютера. Специалист покажет, как правильно выбрать носитель под вашу задачу — выберите свой город.

Итог

Сертификат электронной подписи на компьютере — это не одна папка и не один файл, а система из открытой части (сертификата), закрытого ключа (контейнера) и места их хранения. На Windows это хранилище ОС, на macOS это Keychain, на Linux это папка криптопровайдера. Понимание того, где физически находится сертификат, поможет вам диагностировать проблемы, экспортировать подпись при переносе на другой компьютер и защитить её от кражи. Главный вывод: если вы только что получили подпись, уточните у удостоверяющего центра, где она хранится, запишите пароль к контейнеру отдельно и, если вы выбрали хранение на диске, сделайте резервную копию.

Читайте также

Электронная подпись врача: УКЭП, МЧД и работа в ЕГИСЗ

Какая подпись нужна врачу: квалифицированная УКЭП для ЕГИСЗ, электронных рецептов и больничных листов. МЧД для подписания от имени организации, оплата в госучреждениях и частных клиниках.

Электронная подпись нотариуса: что нужно знать

ЭЦП нотариуса — квалифицированная подпись, которую выпускает отдельная категория УЦ ФНС. Нотариальные действия в электронном виде, ЕИС нотариата и удостоверение равнозначности документов.

Электронная подпись для адвоката

Электронная подпись адвоката — квалифицированный сертификат с OID адвоката, выпускается в УЦ ФНС. Нужна для подачи в «Мой арбитр», ГАС «Правосудие», КИС АР и адвокатских запросов.

Электронная подпись кадастрового инженера

Какая подпись нужна кадастровому инженеру для подписания технических и межевых планов, требования к формату документов в XML, как получить от УЦ ФНС, личный кабинет инженера.

Электронная подпись арбитражного управляющего

Зачем подпись арбитражному управляющему, требования ФНС, члены СРО, документы в ЕФРСБ, что при исключении из организации, где получить КЭП.

Электронная подпись для ЧОП и лицензируемых видов деятельности

Какая электронная подпись нужна ЧОП для получения лицензии охранной деятельности через Госуслуги: реестровая модель, документы от руководителя, ежегодные подтверждения, что происходит при просрочке.