Российские сайты преходят на отечественные протоколы и иногда вместо страницы браузер показывает «Подключение не защищено», «Не удаётся подтвердить подлинность домена» или прямо предлагает скачать сертификаты Минцифры.
Так бывает с сайтами госорганов, банков и российских компаний, которые перешли на отечественные сертификаты безопасности. Чтобы такие сайты снова открывались, на устройство ставят сертификат НУЦ Минцифры. В статье разберём простыми словами, что это за сертификаты, кому и зачем они нужны, где их скачать и как установить на любое устройство — с пошаговыми инструкциями.
Что такое сертификаты Минцифры простыми словами
Сертификат безопасности — это цифровой паспорт сайта. Он подтверждает браузеру, что сайт настоящий, а соединение с ним защищено. Когда вы открываете страницу, браузер и сервер обмениваются данными, часто личными: логинами, паролями, номерами карт. Чтобы их не перехватили, данные шифруют по протоколу HTTPS. За шифрование отвечает TLS-сертификат, который выдаёт доверенный удостоверяющий центр. Именно поэтому в адресной строке у защищённого сайта виден значок замка.
Сертификаты Минцифры выпускает Национальный удостоверяющий центр (НУЦ) — он заработал при Минцифры в 2022 году. Это российские TLS-сертификаты взамен зарубежных. Чтобы браузер начал доверять новому центру, на устройство ставят корневой сертификат Минцифры. После этого российские сайты, перешедшие на отечественные протоколы, открываются без предупреждений.
Файлов обычно два, и у каждого своя роль.
Russian Trusted Root CA — это корневой сертификат, главный «якорь доверия»: браузер сверяется с ним, чтобы понять, можно ли доверять центру.
Russian Trusted Sub CA — выпускающий сертификат, промежуточное звено между корневым и конкретным сайтом. Для стабильной работы ставят оба: без выпускающего цепочка доверия рвётся, и сайт снова может не открыться.
Кому и зачем нужен сертификат
Сертификат нужен не каждому и не для всего интернета. Всё зависит от того, на какие сайты вы заходите и через какой браузер.
К каким сайтам открывает доступ
Сертификат нужен для российских сайтов, которые перешли на стандарты НУЦ. Чаще всего это:
- государственные порталы, в первую очередь Госуслуги;
- сайты банков, их личные кабинеты и инвестиционные сервисы;
- страницы ведомств и органов власти;
- сайты операторов связи и интернет-провайдеров.
Без сертификата такие ресурсы могут не открываться в зарубежных браузерах и показывать предупреждение о небезопасности соединения. Обычные сайты — зарубежные магазины, соцсети, почта — работают как раньше: на них сертификат Минцифры никак не влияет. Он расширяет доступ, а не ограничивает его.
Когда устанавливать не нужно
Иногда ставить сертификат не требуется. Поддержка стандартов Минцифры уже встроена в российские браузеры — например, Яндекс Браузер и Атом. Если вы заходите на сайты через них, всё работает сразу, скачивать ничего не надо. Отдельная установка нужна пользователям Google Chrome, Mozilla Firefox, Safari и других зарубежных браузеров.
Зачем сертификат владельцу сайта или интернет-магазина
Для бизнеса это отдельная история. Если у компании есть свой сайт или интернет-магазин, ему тоже нужен действующий TLS-сертификат — иначе часть клиентов увидит предупреждение и уйдёт. Раньше сайты покупали сертификаты у зарубежных центров, теперь можно бесплатно выпустить сертификат НУЦ. Тогда сайт корректно открывается у покупателей с любых устройств.
Разница между двумя ситуациями простая. Обычный пользователь ставит сертификат на своё устройство, чтобы открывать чужие сайты. Владелец сайта выпускает сертификат на сам сайт, чтобы его страница открывалась у всех посетителей. Первое нужно, чтобы заходить, второе — чтобы к вам заходили. Как выпустить сертификат для сайта — рассказали ниже.
Где скачать сертификаты Минцифры
Сертификаты бесплатные, и качают их только на Госуслугах. Для обычных пользователей это страница gosuslugi.ru/crt. Там собраны инструкции и файлы под каждую операционную систему — остаётся выбрать свою.
Как установить сертификат Минцифры: пошагово
Порядок зависит от устройства. Ниже — короткие инструкции для пяти систем. Общий принцип один: скачать файлы с Госуслуг и добавить их в доверенные. На компьютере и телефоне обычно ставят два сертификата — корневой и выпускающий.
Windows
- Скачайте корневой сертификат Russian Trusted Root CA и откройте файл.
- Нажмите «Установить сертификат» и выберите «Текущий пользователь».
- Отметьте «Поместить все сертификаты в следующее хранилище» и укажите «Доверенные корневые центры сертификации».
- Завершите установку и подтвердите предупреждение системы безопасности.
- Повторите те же шаги для выпускающего сертификата Russian Trusted Sub CA.
macOS
- Скачайте сертификаты для macOS и откройте файл — запустится приложение «Связка ключей».
- Введите имя пользователя и пароль, подтвердите изменение связки.
- Найдите Russian Trusted Root CA на вкладке «Сертификаты».
- Откройте его, раскройте пункт «Доверие» и выберите «Всегда доверять».
- Повторите те же действия для Russian Trusted Sub CA.
Linux
Здесь удобнее командная строка. Откройте терминал и выполните команды по очереди:
- Перейдите в папку сертификатов: cd /usr/local/share/ca-certificates/
- Повысьте права до суперпользователя: sudo -s
- Скачайте корневой сертификат: wget https://gu-st.ru/content/lending/russian_trusted_root_ca_pem.crt
- Скачайте выпускающий сертификат: wget https://gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crt
- Обновите хранилище командой update-ca-certificates.
Android
- Откройте gosuslugi.ru/crt в браузере и скачайте корневой сертификат.
- Зайдите в «Настройки» и через поиск найдите пункт «Сертификат CA».
- Подтвердите установку, если появится предупреждение, и введите код-пароль устройства.
- Выберите скачанный файл — внизу экрана появится уведомление, что сертификат установлен.
- Повторите шаги для выпускающего сертификата.
Если пункт «Сертификат CA» не находится, поищите в настройках «Шифрование и учётные данные» или «Установка сертификата» — на разных прошивках Android названия отличаются, но раздел один и тот же.
iPhone и iPad
На технике Apple ставят профиль конфигурации.
- Откройте gosuslugi.ru/crt в Safari и скачайте профиль. Установите его сразу, иначе он удалится.
- Зайдите в Настройки → Основные → VPN и управление устройством.
- Откройте загруженный профиль, нажмите «Установить» и введите код-пароль.
- Вернитесь в Настройки → Основные → Об этом устройстве → Настройка доверия сертификатам.
- Включите переключатель напротив Russian Trusted Root CA.
Как проверить, что сертификат установился
После установки откройте любой российский сайт, который раньше не открывался, — например сайт банка. Если страница загрузилась без предупреждений, всё сделано верно.
Проверить установку можно и в самом устройстве. На компьютере сертификаты видны в системном хранилище доверенных центров, на телефоне — в настройках, в разделе с надёжными сертификатами. В списке должны появиться две записи: Russian Trusted Root CA и Russian Trusted Sub CA. Если их нет, установка не завершилась — стоит повторить шаги.
Если сайт по-прежнему выдаёт ошибку, очистите кэш браузера и перезапустите его: старые данные иногда мешают увидеть, что сертификат уже на месте.
Сертификаты для владельцев сайтов: OV и DV
Если у вас свой сайт или интернет-магазин, сертификат нужен не на устройство, а на сам сайт. Минцифры выдаёт такие сертификаты бесплатно на Госуслугах — на странице gosuslugi.ru/landing/tls. Есть два вида на выбор:
- DV (проверка домена) — подтверждает только адрес сайта. Оформляется быстро, обычно за день, электронная подпись не нужна. Срок действия — до 90 дней.
- OV (проверка организации) — подтверждает и домен, и компанию. Нужна усиленная квалифицированная электронная подпись (УКЭП), а оформление занимает до трёх дней. Срок действия — до 365 дней.
DV подходит для одного сайта и удобен для быстрого старта. OV можно выпустить сразу на несколько сайтов. Оба варианта бесплатны. Какой выбрать — зависит от задачи: для небольшого сайта или лендинга хватает DV, а компаниям с несколькими доменами и строгими требованиями к доверию удобнее OV. После выпуска сертификат устанавливают на сервер сайта — обычно этим занимается разработчик или хостинг-провайдер, а не сам владелец.
Часто задаваемые вопросы
Обязательно ли устанавливать сертификаты Минцифры?
Нет. Если вы пользуетесь российскими браузерами вроде Яндекс Браузера и Атома или не заходите на сайты госорганов, банков и провайдеров, сертификат можно не ставить. Он нужен, только когда такой сайт не открывается в зарубежном браузере.
Безопасно ли это?
Да. Сертификат нужен для защищённого обмена данными с российскими сайтами. Ваши пароли, коды и переписка по-прежнему шифруются, а доступ к другим сайтам остаётся прежним. Главное — скачивать файлы только с Госуслуг, а не со сторонних ресурсов, и не устанавливать сертификаты по чужой просьбе, если сами их не запрашивали.
Сколько действует сертификат и как продлить?
Пользовательский корневой сертификат менять вручную обычно не нужно — он рассчитан на долгий срок. Сертификаты для сайтов действуют от 90 до 365 дней в зависимости от вида, а продлевают их там же, на Госуслугах. Владельцу сайта стоит поставить напоминание об окончании срока, чтобы страница не перестала открываться у клиентов.
Что делать, если сайт всё равно не открывается?
Сначала проверьте, что установили оба сертификата — корневой и выпускающий. Затем очистите кэш и перезапустите браузер. Если не помогло, откройте сайт через российский браузер со встроенной поддержкой — это самый быстрый способ.
Замедлит ли сертификат работу интернета?
Нет. Сертификат не влияет на скорость и не следит за тем, какие сайты вы открываете. Он лишь помогает браузеру доверять российским ресурсам. Всё остальное работает как обычно.
Главное о сертификатах Минцифры
- Сертификаты НУЦ Минцифры открывают доступ к российским сайтам — госуслугам, банкам, провайдерам — из зарубежных браузеров.
- Скачивают их бесплатно и только на Госуслугах.
- Пользователям Яндекс Браузера и Атома ставить ничего не нужно.
- На компьютер и телефон обычно ставят два сертификата: корневой и выпускающий.
Владельцам сайтов сертификат нужен на сам ресурс — иначе часть клиентов не сможет открыть страницу. Для интернет-магазина это особенно чувствительно: если сайт не открывается, покупатель просто уходит к конкуренту.
Запустить магазин с надёжным сайтом помогает платформа Сбер2B Онлайн-продажи. Конструктор интернет-магазина берёт на себя техническую сторону, включая защищённое соединение.