Андрей Смирнов
Время чтения: ~14 мин.
Просмотров: 14

ГИИС «Электронный бюджет» и ГОСТ Р 34.10-2012

Уважаемые клиенты, не забывайте читать раздел НОВОСТИ!!!

    (Работает только через Internet Explorer)

Квалифицированные сертификаты ключа проверки электронной подписи (далее — КСКП) используется для работы на: — Официальном сайте Российской Федерации в сети Интернет для размещения информации о размещении заказов на поставки товаров, выполнение работ, оказание услуг (http://zakupki.gov.ru); — Официальном сайте для размещения информации о государственных (муниципальных) учреждениях (http://bus.gov.ru); — портале Государственной информационной системе о государственных и муниципальных платежах (ГИС ГМП — http://smev.gosuslugi.ru); — портале Системы удаленного финансового документооборота (далее — СУФД); — портале «Электронный бюджет» (http://budget.gov.ru); — государственная информационная система «ЖКХ» (dom.gosuslugi.ru); — государственная автоматизированная система «УПРАВЛЕНИЕ» (gasu.roskazna.ru).

С подробным перечнем информационных систем можно ознакомиться по этой ссылке.

Взаимодействие Управления Федерального казначейства по Свердловской области (далее — Управление) и Организации-заявителя осуществляется на основании заключенного Договора присоединения (Соглашения) к Регламенту УЦ ФК (юридическое лицо). В случае наличия ранее заключенного до 01.09.2015 Договора присоединения и письма-подтверждения, новый Договор заключать не нужно. В Договоре не нужно проставлять дату и номер, эти реквизиты присваиваются автоматически в Федеральном казначействе. Договор заключается один раз и действует до тех пор, пока одна из сторон не расторгнет его. Причинами расторжения Договора могут служить: изменение реквизитов Организации-заявителя, отсутствие необходимости получения КСКП в Управлении, ликвидация Организации-заявителя. Для расторжения Договора необходимо заполнить шаблон письма и передать его в ТОУ по месту обслуживания Организации-заявителя.В случае изменения наименование юридического лица и кода постановки на учет в налоговом органе заключаются дополнительные соглашения к договору присоединения (соглашение) к Регламенту УЦ ФК: — при изменении наименования; — при изменении кода постановки на учет в налоговом органе.

Для генерации ключа электронной подписи и запроса к нему необходимо единоразово получить средство криптографической защиты «КриптоПро». Для этого необходимо предоставить: — письменное обращение  + Доверенность на получение СКЗИ. — оптический носитель информации с возможностью однократной записи (CD-R, DVD-R) в количестве, соответствующем запрашиваемому количеству лицензий СКЗИ. (один диск для одной лицензии). Смена сертификата осуществляется не ранее двадцати календарных дней и не позднее десяти календарных дней до окончания срока его действия на основании обращения Владельца сертификата (Уполномоченного лица).

Разъяснения по получению квалифицированного сертификата ключа проверки электронной подписи.

  1. Доверенность (1) на Заявителя (получателя сертификата), оформленная в порядке, установленном законодательством Российской Федерации, подтверждающая право Заявителя обращаться в УЦ ФК за получением сертификата Заявителя. В случае подачи документов на получение сертификата Уполномоченным лицом необходимо предоставление доверенности (2) подтверждающей право действовать от имени Заявителя, согласие на обработку персональных данных от Уполномоченного лица, копию паспорта с предоставлением оригинала Уполномоченного лица.
  2. Согласие на обработку персональных данных от Заявителя, в случае личного получения сертификата. Либо Согласие на обработку персональных данных от Заявителя, в случае получения сертификата Уполномоченным лицом. В разделе «контактные телефоны» желательно указывать мобильный (сотовый) номер телефона.
  3. Копия документа, удостоверяющего личность Заявителя с представлением его оригинала либо копии, заверенной в установленном порядке, для визуального контроля с целью сличения (паспорт).
  4. Номер страхового свидетельства государственного пенсионного страхования Заявителя с представлением страхового свидетельства государственного пенсионного страхования либо копия, заверенная в установленном порядке, для визуального контроля с целью сличения (СНИЛС).
  5. Идентификационный номер налогоплательщика – Заявителя с представлением свидетельства о постановке на учет физического лица в налоговом органе Заявителя или его копия, заверенная в установленном порядке, для визуального контроля с целью сличения (ИНН).
  6. Основной государственный регистрационный номер (ОГРН) юридического лица / индивидуального предпринимателя.

В случае подписания документов, предусматривающих подпись руководителя, лицом, действующим от имени Организации-заявителя, дополнительно необходимо представление соответствующего документа, подтверждающих полномочия данного лица (приказ об исполнении обязанностей и т.п.)

СКЗИ «Континент-АП»

Разъяснения по получению сертификата аутентификации и шифрования для средства криптографической защиты информации «Континент-АП».

ПЕРЕЧЕНЬ:

  1. Заверенная копия Приказа о назначении администратора АРМ.
  2. Паспорт или иной документ, удостоверяющий личность.
  3. Заявка на получение ключа аутентификации и шифрования (формируется через СКЗИ «Континент-АП» — см. Инструкцию).
  4. Файл запроса (см. Инструкцию).

При необходимости — доверенность на уполномоченное лицо для получение сертификата ключа аутентификации и шифрования.

Для отзыва используется — Заявление на прекращение доступа на Сервер доступа УФК по Свердловской области сертификата ключа аутентификации и шифрования.

!!! Напоминаем что криптопровайдер в Континент АП по умолчанию должен быть выбран — «Код Безопасности» !!!

!!! Не забудьте поменять шаблон для Континента-АП !!!

Настройка АРМ Электронного бюджета происходит в несколько этапов, они не сложные, но требуют внимательности. Делаем все по инструкции по настройке электронного бюджета. Коротко и по делу…

Электронный бюджет настройка рабочего места

Корневой сертификат электронный бюджет

Создайте папку key в Моих документах, чтобы хранить в этой папке скаченные сертификаты:

На сайте http://roskazna.ru/gis/udostoveryayushhij-centr/kornevye-sertifikaty/ в меню ГИС -> Удостоверяющий центр -> Корневые сертификаты, необходимо скачать cо вкладки 2018 и 2017 года «Корневой сертификат (квалифицированный)» (см. рисунок),  либо если вами была получена флешка с сертификатами скопируйте их с папки Сертификаты. 

Электронный-бюджет-корневые-сертификаты.jpg

Сертификат Континент TLS VPN

Второй сертификат который необходимо скачать, это сертификат Континент TLS VPN.

Если у Вас сертификат выданный казначейством по ГОСТ-у 2001 то скачиваем по этой ссылке.

Если у Вас сертификат выданный казначейством по ГОСТ-у 2012 то скачиваем по этой ссылке.

Скачиваем сертификат Континент TLS VPN в папку key, он нам пригодиться позднее, когда будем настраивать программу Континент TLS клиент.

UPDATE!!!!: Все что написано ниже касается ГОСТ-а 2001.

Скоро будет обновлена инструкция и для сертификатов с ГОСТ-ом 2012. 

В меню ПУСК -> Все программы -> КРИПТО-ПРО -> запустите программу Сертификаты.

Перейдите в пункт Сертификаты как показано на рисунке ниже:

crypto-pro-import-certificate.png

Заходим в меню Действие — Все задачи — Импорт, появится окно Мастер импорта сертификатов — Далее — Обзор — Находим скаченный Корневой сертификат (квалифицированный) в нашем случае он находиться в Моих документах в папке key

imoport-certificate.png

Нажимаем Далее — Далее — Готово. На вопрос установить данный сертификат, отвечаем Да.

Если все сделали правильно, то корневой сертификат УЦ Федерального казначейства появиться в папке сертификаты.

crypto-pro-import-certificate-1.png

Установка «Континент TLS Клиент» для работы с электронным бюджетом

Continent_tls_client_1.0.920.0 можно найти в интернете.

Распаковываем скаченный архив, заходим в папку CD и запускаем ContinentTLSSetup.exe

kontinent-tls-client.png

Из пункта нажимаем на Континент TLS Клиент KC2 и запускаем установку.

kontinent-tls-client-1.png

Нажимаем Далее

kontinent-tls-client-2.png

Принимаем условия

kontinent-tls-client-3.png

В папке назначения оставляем по дефолту

kontinent-tls-client-4.png

В окне запуск конфигуратора, ставим галочку на Запустить конфигуратор после завершения установки.

Нажимаем Далее — Установить

При установке появиться окно Настройка сервиса:

kontinent-tls-client-5.png

где:

Адрес — указываем lk.budget.gov.ru

Сертификат — выбираем второй сертификат скаченный ранее в папке key.

kontinent-tls-client-6-1.png

Нажимаем ОК и завершаем установку, Готово.

kontinent-tls-client-7.png

На запрос о перезагрузке операционной системы отвечаем Нет.

Установка средства электронной подписи «Jinn-Client»

Заходим в папку Jinn-client — CD, запускаем setup.exe

jinn-client.png

Нажимаем из списка Jinn-Client, запускается установка программы

jinn-client-1.png

Не обращаем внимания на ошибку, нажимаем Продолжить, Далее, принимаем соглашение и нажимаем кнопку Далее.

jinn-client-2.png

Введите выданный лицензионный ключ

Устанавливаем программу по умолчанию, нажимаем Далее

Нажимаем Далее — Установить.

Завершаем установку, на вопрос о перезагрузке операционной системы отвечаем Нет

Установка модуля для работы с электронной подписью «Cubesign»

Если будет нужен архив с программой, пишите в комментариях.

Update: ссылка на программу Cubesign.

Запускаем установочный файл cubesign.msi

Нажимаем Далее — Соглашаемся с условиями лицензионного соглашения — Далее

Оставляем путь по умолчанию — Далее — Установить — Готово.

Настройка браузера Mozilla Firefox для работы с Электронным бюджетом.

1. Откройте меню «Инструменты» и выберите пункт «Настройки».

2. Перейти в раздел «Дополнительные» на вкладку «Сеть»

3. В секции настроек «Соединение» нажать кнопку «Настроить…».

4. В открывшемся окне параметров соединения установить значение

«Ручная настройка сервиса прокси».

5. Задать значения полей HTTP-прокси: 127.0.0.1; Порт: 8080.

6. Нажать кнопку «ОК».

7. В окне «Настройки» нажать кнопку «Ок».

Вход в личный кабинет Электронного бюджета

В браузере Firefox открываем ссылку: http://lk.budget.gov.ru/udu-webcenter

Откроется окно с выбором сертификата для входа в личный кабинет Электронного бюджета.

Выбираем сертификат для входа в Личный кабинет Электронного бюджета, если есть пароль на закрытую часть сертификата пишем и нажимаем ОК, после откроется Личный кабинет Электронного бюджета.

Готово!

Возможные проблемы:

По указанному бизнес ключу было отобрано более одной строки таблицы

При согласовании формы в Электронном Бюджете появляется ошибка «По указанному бизнес ключу было отобрано более одной строки таблицы». Эта ошибка появляется, если у Вас одна подпись и Вы в настройках согласования отчетности добавляете одного пользователя как согласует так и подписывает, необходимо в настройках согласования отчетности убрать согласующего и оставить подписывает.

Выбираемый объект не уникален

В настройках согласования отчетности, необходимо убрать дубли форм отчетности, т.е. формы должны быть в одном экземпляре за все периоды.

Если у Вас появились проблемы с установкой Электронного бюджета, оставьте заявку на сайте и специалист свяжется с Вами.

logo.png Очередной федеральный геморрой подкрался планово, и как всегда… За основу будет взята инструкция присланная по электронке (с просьбой «инкогнито») дополненная моей лирикой и заметками. Ибо у нас всё заработало. По аналогии с закупками в ⇒ Облако закинул всё, что вам может понадобится. Лирика и дополнения тоже имеют немаловажное значение, читайте от корки до корки.Вводная. У нас всё настроено на работу через Internet Explorer версии 11 и стоит антивирус KES 10. После эпидемии шифровальщиков пришлось отключить «Сетевой экран» и теперь мы работаем через Брандмауэр Windows. В «огненной стене» никаких настроек не производилось, ЭБ-2012 работает без проблем. А вот настройки для KES 10 покажу позже. Internet Explorer 11 можно скачать у ⇒ Яндекса. Итак, поехали…Пункт №1. Удалить все версии Jinn-Client и Continent TLS (если были установлены до этого). Перезагрузка.Лирика. Если у вас не стоит какого-нибудь «самописного» ведомственного софта, рекомендую еще прогнать реестр утилитой Ccleaner. И чистить до тех пор, пока она не выдаст «Ошибок нет». Если стоит VirtualBox — останутся ошибки только от него. Перезагрузка.Пункт №2. Удалить Extended Container (если был установлен до этого). Перезагрузка.Лирика. Я не разобрался как его удалить, остался он в системе — на конечный результат это не повлияло. В крайнем случае можно просто потом поставить свежий поверх. Вот тут нам могут понадобится библиотеки Microsoft Visual C++ (которые я положил в отдельную папку).Информация. Наше Казначейство в этот раз промолчало, и я искал весь софт самостоятельно и ставил по инструкциям с форумов. В конечном итоге Extended Container стоит у нас не из «официального» дистрибутива, а версия 1.0.2.2 (папка ).Пункт №3. Установить браузер Mozilla Firefox 63.0.1 (32-bit), можно обновить поверх старой версии.Лирика. Пункт выполнил, но это не сработало, а вот настроенное через Firefox СУФД слетело. Получился лишний геморрой. Internet Explorer 11 — наше всё! Тут еще проблема в чём. Firefox и Chrome постоянно обновляются, а конечных требований к безопасности не сформировано,.. и расширения вылетают и отключаются… Firefox ESR тоже проходит этап глобальных изменений… Короче, лучше не трогать.Пункт №4. Установить CRL для ГОСТ-2012 (от админа в Доверенные корневые в Локальный компьютер). Скачать свежие можно с crl.roskazna.ru.Для информации. В разных сертификатах Электронного бюджета указаны разные пути: crl.roskazna.ru и crl.roskazna.ru/crl/. Если вдруг список окажется просроченным, то можно попробовать с другого адреса. Вдруг проканает.Лирика. Это не понадобилось, ибо всю эту хрень мы уже проделывали с неудачной попыткой установки Континент-АП 3.7.7.651 (компьютер собран на серверном железе). Не знаю, как остальные, а мы откатились назад на Континент-АП 3.6.90.4 и продолжаем работать без проблем (Континенты ⇒ здесь). Ждём нормальную версию Континент-АП 4.0. А вот с ГОСТ-2001 в «Электронном бюджете» возникли проблемы. И этот пункт будет полезен и для общего развития, и для решения проблемы… Как узнать откуда брать CRL (он же «Список отозванных сертификатов»)?  Жамкаем дважды в Проводнике на проблемный сертификат. Переходим на вкладку «Состав» и выбираем строку «Точки распространения списка отзыва (CRL)». Получаем адреса… Запускаем любой интернет-браузер и вбиваем URL. Если «пусто» по всем адресам, ну чтож — мертворожденный… 🙁TLS%2B-%2B%25D0%25B0%25D0%25B4%25D1%2580%25D0%25B5%25D1%2581%25D0%25B0%2BCRL%2B%25D0%25AD%25D0%2591%2B%25D0%2593%25D0%259E%25D0%25A1%25D0%25A2-2001%2B%25281%2529.png То, что мы скачали нужно впихнуть в систему насильственно. И так каждый раз, когда список потеряет актуальность… В том же Проводнике двойной клик на скачанном файле и выбираем «Установить…»:TLS%2B-%2B%25D0%25B0%25D0%25B4%25D1%2580%25D0%25B5%25D1%2581%25D0%25B0%2BCRL%2B%25D0%25AD%25D0%2591%2B%25D0%2593%25D0%259E%25D0%25A1%25D0%25A2-2001%2B%25282%2529.png Далее ставим, как и было написано выше «от админа в Доверенные корневые в Локальный компьютер» и на всякий случай можно воткнуть и в «Промежуточные / Локальный компьютер»:TLS%2B-%2B%25D0%25B0%25D0%25B4%25D1%2580%25D0%25B5%25D1%2581%25D0%25B0%2BCRL%2B%25D0%25AD%25D0%2591%2B%25D0%2593%25D0%259E%25D0%25A1%25D0%25A2-2001%2B%25283%2529.png И самое интересное, что пути скачивания прописаны в TLS 2.0, но эта c[мать щенка]а пишет, что по указанному адресу ничего нет.И для информации: Оказывается сертификаты и контейнеры закрытого ключа независимы по сроку жизни друг от друга. Т.е. сертификат может быть актуальным, но подписать документ уже нельзя…Пункт №5. Устанавливаем личный сертификат пользователя через КриптоПро.Лирика. Думаю не нужно объяснять, что версия Крипты не менее КриптоПро CSP 4.0.9944 (скачать ⇒ тут).Пункт №6. Зайти в КриптоПро и выставить на вкладке «Настройки TLS» чекбоксы «Не проверять сертификат сервера на отзыв» и «Не проверять назначение собственного сертификата».Пункт №7. Устанавливаем Континент TLS Client 2.0.1440. Перезагрузка.Лирика.  В процессе установки может возникнуть ошибка доступа… Это мы уже проходили ранее. Нужно разблокировать ветку реестра (прям в процессе установки), изменить права на её изменения. По умолчанию владельцем ветки является «система», а софт устанавливается от имени пользователя. Поскольку на компах такого уровня пользователи должны быть в «Администраторах» (проверено практикой), то и доступ даём соответственно:Пункт №8. Производим настройку Континент TLS (см. руководство на сайте roskazna.ru, раздел «ГИС-Электронный бюджет»).Лирика. Если лень читать инструкцию накидаю картинок из присланного письма. Если «переходный период» и ключей много, то нужно добавить два ресурса. Ну и сертификатов личного кабинета тоже два: 

  • lk2012.budget.gov.ru
  • lk.budget.gov.ru 

Настройки TLS:

Пункт №9. Регистрируем Континент TLS.

  • Win+R и набрать %PUBLIC%\ContinentTLSClient\
  • Найти файлик PublicConfig.json
  • Открыть Блокнотом на редактирование
  • В параметре SerialNumber вставить в кавычках значение «test-50000«
  • Перезапустить Континент TLS.

Лирика. Можно поступить проще, никакой крамолы в этом нет — зарегистрироваться официально. Денег за это не попросят.Пункт №10. Удаляем программу Extended Container через «Программы и компоненты» в Панели управления. Перезагрузка.  Лирика. Этот пункт я не выполнял. Я не понял, зачем её удалять, она абсолютно не мешает.Пункт №11. Устанавливаем Jinn Client 1.0.3050 (требуется серийный номер). Перезагрузка.Лирика. Нам Казначейство выдало версию 1.0.1130.0, на работоспособности это никак не сказалось. Серийник берем со старой версии ранее выданного дистрибутива. Пункт №12. Устанавливаем Extended Container из дистрибутива с Jinn Client (требуется отдельный серийный номер).Лирика. О каком серийном номере идёт речь я без понятия. Раньше его не было. Возможно имеется в виду выданный номер в свежем дистрибутиве. В отличии от Jinn ограничений на количество установок нет. Новый Extended (версия 1.0.2.2) ставил ранее в попытке решить проблему самостоятельно.Пункт №13. Заходим в C:Program FilesSecure CodeCSP и находим файлик csp_uninstal.exe. Запускаем его и удаляем криптопровайдер от Кода Безопасности. Перезагрузка.Пункт №14. Заходим Устанавливаем JinnSignExtensionProvider (для взаимодействия с браузерами Chrome и Firefox).Лирика. Этот пункт тоже пропустил, ибо у нас Internet Explorer 11. На Chrome я не пробовал, а Firefox не заработал.Пункт №15. Устанавливаем CadesPlugin (он же — КриптоПро ЭЦП Browser Plug-in).Лирика. Скачать можно ⇒ тут. Качаем самую последнюю версию. Прописываем сайт «http://lk2012.budget.gov.ru» в настройки плагина:CAdES%2B-%2B%25D0%25B4%25D0%25BE%25D0%25B1%25D0%25B0%25D0%25B2%25D0%25BB%25D0%25B5%25D0%25BD%25D0%25B8%25D0%25B5%2B%25D0%25B0%25D0%25B4%25D1%2580%25D0%25B5%25D1%2581%25D0%25B0.pngПункт №16. Настраиваем браузеры:

  • Internet Explorer: добавить в Надежные сайты — http://lk2012.budget.gov.ru и https://lk2012.budget.gov.ru
  • Firefox: добавить расширение JinnSignExtension.xpi и отключить в настройках сети старую настройку прокси (выставить «Без прокси»)
  • Chrome: добавляем расширение JinnSignExtension (перетягиваем папку с расширением в окно установки расширений)

Лирика. Еще в Internet Explorer нужно отключить Proxy совсем:IE11%2B-%2B%25D0%25BD%25D0%25B0%25D1%2581%25D1%2582%25D1%2580%25D0%25BE%25D0%25B9%25D0%25BA%25D0%25B0%2B%25D0%25BF%25D0%25BE%25D0%25B4%25D0%25BA%25D0%25BB%25D1%258E%25D1%2587%25D0%25B5%25D0%25BD%25D0%25B8%25D1%258F.pngДАЛЕЕ то, чего не было в инструкции.Создаём ярлыки на рабочем столе для обоих вариантов (ГОСТ-2001 и ГОСТ-2012) прописывая в объектах строки:

  • «C:Program FilesInternet Exploreriexplore.exe» http://lk.budget.gov.ru/udu-webcenter
  • «C:Program FilesInternet Exploreriexplore.exe» http://lk2012.budget.gov.ru/udu-webcenter

И на всякий случай в свойствах предусматриваем запуск от имени Администратора:%25D0%25AF%25D1%2580%25D0%25BB%25D1%258B%25D0%25BA%2B%25D0%25BD%25D0%25B0%2B%25D1%2580%25D0%25B0%25D0%25B1%25D0%25BE%25D1%2587%25D0%25B8%25D0%25B9%2B%25D1%2581%25D1%2582%25D0%25BE%25D0%25BB.png Это нужно для того, чтобы браузер не перескакивал во время работы на протокол HTTPS.Настраиваем Антивирус. В сети рекомендуют отключать антивирус совсем. Отличная шутка, особенно на компьютере управляющем деньгами. Предлагаю настройки для Kaspersky Endpoint Security 10. На других антивирусах нужно создать подобные правила. Для начала отключаем проверку трафика:KAV%2B-%2B%25D0%25B8%25D1%2581%25D0%25BA%25D0%25BB%25D1%258E%25D1%2587%25D0%25B5%25D0%25BD%25D0%25B8%25D1%258F%2B%25D0%25B0%25D0%25B4%25D1%2580%25D0%25B5%25D1%2581%25D0%25BE%25D0%25B2.png Затем вносим в исключения контроля за программами обе версии (x86 и x64) Internet Explorer:KAV%2B-%2B%25D0%25BA%25D0%25BE%25D0%25BD%25D1%2582%25D1%2580%25D0%25BE%25D0%25BB%25D1%258C%2B%25D0%25B0%25D0%25BA%25D1%2582%25D0%25B8%25D0%25B2%25D0%25BD%25D0%25BE%25D1%2581%25D1%2582%25D0%25B8.png Конечно, это не правильно, но это меньшее зло из всех возможных. Ключи конвертировать придётся. Качаем Конвертер закрытого ключа и там в архиве лежит файлик Readme.doc с инструкциями по установке. Для конвертации дополнительная флэшка не нужна, делаем всё на той же самой, просто добавятся файлы с новым форматом ключа. Носитель станет универсальным. Конвертируются без проблем как новые ключи, так и старые.Смена пользователя стала намного проще. Теперь не надо перезапускать службу, достаточно просто поменять сертификат в строке «Сертификат пользователя по умолчанию» в настройках Континент TLS. Удачи вам в нелёгкой борьбе с федеральными порталами!Используемые источники:

  • https://ofk18.ru/
  • https://ececp.ru/elektronnyj-byudzhet/instrukciya-po-nastrojke-elektronnogo-byudzheta/
  • http://blog.alex-274.ru/2019/04/2012.html

Рейтинг автора
5
Подборку подготовил
Максим Уваров
Наш эксперт
Написано статей
171
Ссылка на основную публикацию
Похожие публикации