Ошибка при создании контекста сертификата 1с утм

Содержание:

1.       Возможные причины возникновения ошибки УТМ ЕГАИС и их решение

2.       Прочие причины ошибки контекста сертификата

Такая ошибка при создании контекста сертификата может встречаться при попытке настроить подключение 1С к УТМ ЕГАИС или другим Web-сервисам. Прежде всего она означает, что «Нет связи» с сайтом.   

1.      Возможные причины возникновения ошибки УТМ ЕГАИС и их решение

1. Контур УТМ в тестовый, а на электронном носителе (рутокене УТМ) записан сертификат для рабочего контура, или наоборот.

Решение:

Подключите/выберите для необходимого контура УТМ рутокен с соответствующим сертификатом.

2. На рутокене может быть записан сертификат УТМ, но не записана лицензия Крипто Pro.

Рутокен — это аппаратное устройство для хранения ключа/сертификата УТМ, а для обращения к ключу нужен криптопровайдер (программа), поддерживающий соответствующий ГОСТ. Удостоверяющие центры, которые выпускают сертификаты квалифицированной подписи, при выдаче сертификата его владельцу по согласованию с заказчиком встраивают на электронный носитель лицензию криптопро csp сроком на 1 год или бессрочно.

1s oshibka sozdanija konteksta.png

Сертификаты УТМ

Решение:

Уточните, есть ли на электронном носителе с сертификатом рабочая лицензия криптопро csp.

Если лицензия приобретена, то уточните сроки действия лицензии криптопро csp на вашем носителе. При необходимости продлите срок лицензии.

Проверьте настройки считывателей на вашем компьютере в криптопро csp.

Если рабочая лицензия криптопро csp на электронный носитель не встроена, скачайте криптопро версию не ниже 4.0 и установите на тот компьютер, с которого вы будете подключаться к ЕГАИС, согласно инструкции по установке. В течение 3-х месяцев она работает без лицензии, в тестовом режиме.

3. На компьютере нет самоподчиненного и головного сертификатов удостоверяющего центра, выпустившего сертификат.

Решение:

Скачайте с сайта удостоверяющего центра Головной и Самоподчиненный сертификаты. Установите самоподчиненный и головной сертификаты удостоверяющего центра на компьютере согласно инструкции, которая размещена на сайте того же удостоверяющего центра.

4. Сертификаты пользователя не соответствуют ГОСТу сертификатов Удостоверяющего центра. Установленные на компьютере необходимые сертификаты отозваны или просрочены.

Решение:

Сертификаты пользователей УЦ выпускают по ГОСТам. Допустим, что у сертификата пользователя выпущенного по алгоритму ГОСТ 2012 — 512 bit закончился срок действия. Вы выпустили новый сертификат по новому по алгоритму ГОСТ 2012 — 256 bit. Для того, чтобы установить новый сертификат, вам нужны «свежие» сертификаты Удостоверяющего центра по новому ГОСТу, которые требуется скачать и установить на своем компьютере взамен прежних. Проверьте статус сертификата в УЦ. В противном случае будет нарушена цепочка подчиненности сертификатов пользователя УЦ, и так же будет отказано в установлении защищенного соединения с сайтом.

Установите список отозванных сертификатов, удалите их и установите вновь действующие.

5. УТМ не может работать, если сертификат выписан по алгоритму ГОСТ 2012 — 512 bit

Решение:

Требуется перевыпуск нового сертификата в УЦ по алгоритму ГОСТ 2012 — 256 bit. Обновите драйвер Рутокена.

6. Возможно на носитель RuToken записано несколько сертификатов. Часто владельцы сертификатов записывают новый ключ на имеющийся ключевой носитель RuToken, на котором есть старый. При создании соединения с сайтом старый ключ может мешать.

Решение:

Перед записью нового сертификата электронный носитель RuToken отформатируйте, а затем запишите новый.

7. Версия УТМ ЕГАИС 4.0.2. во встроенном брандмауэре может по умолчанию блокировать соединение 127.0.0.1.

Решение:

Скачайте с сайта ЕГАИС и установите 3 версию УТМ ЕГАИС.

oshibka sozdanija konteksta.png

Скачивание 3 версии УТМ ЕГАИС

Сроки перехода на утм версии 4 уточняются.

8.После установки УТМ 3.0.8 службы transport, updataer и. т.д. не отображаются в службах.

Решение:

Попробуйте установить УТМ заново через удаление программы и установки заново, при этом отключите все антивирусные программы.

oshibka sozdanija konteksta v 1s.jpg

Переустановка версии УТМ ЕГАИС

Откройте Службы и проверьте. На Win32 может быть папка SysWOW64, в которой УТМ ищет dll библиотеки рутокена и, не находя их, попросту не устанавливается.

Если установка УТМ не помогает, то, как вариант, у вас в момент установки УТМ не те криптобиблиотеки ставятся. В этом случае вопрос можно попытаться решить переизданием сертификата, так как возможно проблема состоит в некорректном создании сертификата на стороне УЦ.  

2.      Прочие причины ошибки контекста сертификата

Ошибка контекста сертификата может быть спровоцирована вполне банальными причинами, такими как:

— не виден сертификат на носителе,

— драйвер носителя не установлен или установлен некорректно,

— долгое опознание носителя,

— некорректная работа USB-порта,

— неисправность носителя,

— сертификат был установлен без привязки к закрытому ключу — сбой в работе программных компонентов.

Решение:

— Перезагрузите компьютер. Переустановите драйвер.

— Обновите версию операционной системы.

— Обратитесь в Удостоверяющий центр для выпуска нового носителя.

— Переустановите сертификат через КриптоПро CSP.

Специалист компании «Кодерлайн»

Анна Дунаева

1C
1С v8
УТ 11.4 ошибка при создании контекста сертификата
0

geminisf

12.10.20

09:31

Доброго всем дня. Пытаюсь настроить подключение к УТМ ЕГАИС. Сначала выдается сообщение «Нет связи с УТМ». При нажатии на ссылку «Повторить» выдается сообщение «ошибка при создании контекста сертификата».

Версия УТ 11.4.13.51.

УТМ — тестовый контур.

На рутокене записан сертификат для тестового контура.

В браузере домашняя страница УТМ открывается.

Версия ПО 4.0.3-SNAPSHOT. В личном кабинете ЕГАИС версия только 4.0.2. После установки, через непродолжительное время просит обновиться до 4.0.3.

С этого же компа с рабочим контуром соединяется прекрасно.

Пробовал установить УТМ на локальный комп. Та же история.

Может быть кто-нибудь уже сталкивался с подобным.

1

geminisf

12.10.20

12:00

С новой версией УТМ 1с-ка ещё не работает. Поставил 1.1.18 и всё «взлетело».

2

DmitryGr

28.11.20

09:21

Доброго времени суток всем. Текущий релиз — УТ 11.4.13.71. Та же песня — при попытке сконнектиться с УТМ 4.0.2 «Ошибка при создании контекста сертификата». Неужели до сих пор в 1С не реализована работа с новым УТМ? Старая версия уже даже недоступна для скачивания. Для того и ставил УТ11.4, чтобы посмотреть как в типовых реализована выгрузка в новый УТМ. А что такое 1.1.18?

3

snt07

14.12.20

13:43

Такая же проблема с 1С Розницей «Ошибка при создании контекста сертификата.» Розница, редакция 2.3 (2.3.6.27)

4

V3rter

19.01.21

21:24

Знакомый специалист по настройке УТМ на эту ошибку сказал, что работа с УТМ версии 4 в 1С пока не реализована. Ищите 3 версию УТМ. НА третьей всё работает. А у четвертой во встроенном брандмауэре может быть по умолчанию заблокирован 127.0.0.1, имейте в виду

Многие сталкивались с подобной ошибкой, когда пытались сформировать сертификат на сайте egasi.ru, зайдя в свой личный кабинет. Думаю, вы пытались найти решение проблемы в Интернете, но информации там по этому вопросу кот наплакал. Можно делать многократные попытки, но ошибка все равно выскакивает.

Ошибка при создании сертификата

Некоторые советуют удалить все старые ключи RSA, но это не работает. Не помогает также удаление драйверов Рутокена. Как вариант, многие пробуют обновлять браузер до последней версии. Даже переустановка ФСРАР-крипто не спасает ситуацию. Но если все попробовать, даже еще по несколько раз, то сертификат будет создан.

Сегодня я спасу ваши нервы от многочасовых неудачных попыток и систематизирую действия, которые вам нужно совершить для устранения ошибки. Итак, вы зашли в личный кабинет. Обращаем внимание на третью строку — «Установлен и корректно работает программный компонент для работы с электронной подписью с использованием Web-браузера Internet Explorer (Фсрар-Крипто 3)».

Кстати, для входа можно использовать и вторую версию Фсрар-Крипто. Чуть выше вы увидите строку «В случае возникновения проблем воспользуйтесь старым функционалом». Но часто все оказывается иначе. Со старой версией все зависает. И отклика можно ждать часами. То есть, вариант со старым функционалом может не сработать.

В таком случае, можно попробовать сделать следующее:

  • полностью удалить вторую версию и совершить перезагрузку;
  • почистить реестр и снова перезагрузиться;
  • совершите установку 11 версии Internet Explorer и еще раз совершите перезагрузку;
  • зайдите в свойства браузера и отключите TLS 1.1 и TLS 1.2;
  • проверка в личном кабинете выдаст отсутствие Фсрар-Крипто 3;
  • скачайте его, сохраните и произведите установку;
  • далее, как вы уже догадались, снова перезагрузка;

Теперь все должно работать. Если ошибка не исчезнет со старым функционалом, то этот способ точно поможет. Четко следуйте инструкциям и все отлично настроите на всех рабочих местах.

Актуальное на этой неделе:

Как отключить «Скрыть IP-адрес» для веб-сайта на iPhone

02.06.2023

Как отключить «Скрыть IP-адрес» для веб-сайта на iPhone

IP-адрес телефона является технически важной информацией, позволяющей идентифицировать пользователей в…

Далее

Как охладить бойлеры в квесте Atomic Heart «В самое пекло»?

28.04.2023

Как охладить бойлеры в квесте Atomic Heart «В самое пекло»?

Atomic Heart предлагает захватывающий игровой процесс, который сочетает в себе различные элементы геймплея….

Далее

Как получить атомные стикеры в Atomic Heart

27.04.2023

Как получить атомные стикеры в Atomic Heart

Atomic Heart – это ожидаемая игра от российской студии Mundfish, которая предлагает игрокам уникальную смесь научной…

Далее

Как отключить защиту Google Play Protect на Android

26.04.2023

Как отключить защиту Google Play Protect на Android

Google — крупная компания, у которой есть множество сервисов для мобильных устройств. Одним из таких сервисов…

Далее


Offline

egera

 


#1
Оставлено
:

22 июля 2009 г. 23:09:09(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

Уважаемые помогите, пожалуйста!
Из .net импортом Win32 CryptoApi выполняю вызов функции создания контекста сертификата.

Код:

	
internal sealed class SspiProvider {
		private SspiProvider() {}
[DllImport(@"crypt32.dll", SetLastError=true)]
internal static extern IntPtr CertCreateCertificateContext(int dwCertEncodingType, byte[] pbCertEncoded, int cbCertEncoded);
...
}

public bool CertTrustVerify(byte[] CertData, byte[] CertIssuerData)
{
IntPtr hCertIssuer = IntPtr.Zero;
// Создание контекста сертификата издателя
hCertIssuer = SspiProvider.CertCreateCertificateContext(SecurityConstants.X509_ASN_ENCODING | SecurityConstants.PKCS_7_ASN_ENCODING, CertIssuerData, CertIssuerData.Length);
     if (hCertIssuer == IntPtr.Zero)
           throw new CryptographicException(Marshal.GetLastWin32Error());
...
}

Для некоторых внешне вроде нормальных сертификатов получаю следующую ошибку:
«Встречено неверное значение тега ASN1.»

Подскажите, пожалуйста, в какую сторону копать.

Во вложении один такой сертификат.

Отредактировано пользователем 22 июля 2009 г. 23:14:29(UTC)
 | Причина: Не указана

Вложение(я):

kontur-ur-2007.cer (2kb) загружен 12 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.


Вверх


Offline

Максим Коллегин

 


#2
Оставлено
:

22 июля 2009 г. 23:13:57(UTC)

Максим Коллегин

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,296
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 21 раз
Поблагодарили: 680 раз в 599 постах

X509Certificate/X509Certificate2 класс не удобнее?

Знания в базе знаний, поддержка в техподдержке


Вверх

WWW


Offline

Максим Коллегин

 


#3
Оставлено
:

22 июля 2009 г. 23:15:40(UTC)

Максим Коллегин

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,296
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 21 раз
Поблагодарили: 680 раз в 599 постах

Конретно этот сертификат — base64 кодированный — а функция хочет DER

Знания в базе знаний, поддержка в техподдержке


Вверх

WWW


Offline

egera

 


#4
Оставлено
:

22 июля 2009 г. 23:17:11(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

Я потом этот контекст передаю в функцию проверки подписи:

Код:


SspiProvider.CryptVerifyCertificateSignatureEx(  IntPtr.Zero// 75 КриптоПро Провайдер 
                                                  , SecurityConstants.X509_ASN_ENCODING // Тип кодировки 
                                                  , SecurityConstants.CRYPT_VERIFY_CERT_SIGN_SUBJECT_BLOB //SecurityConstants.CRYPT_VERIFY_CERT_SIGN_SUBJECT_CERT
                                                  , ref db //hCert                     // Проверяемый сертификат
                                                  , SecurityConstants.CRYPT_VERIFY_CERT_SIGN_ISSUER_CERT
                                                  , hCertIssuer              
                                                  , 0
                                                  , IntPtr.Zero)

Или может подскажете, можно ли как-то другим способом проверить подпись сертификата?


Вверх


Offline

egera

 


#5
Оставлено
:

22 июля 2009 г. 23:20:34(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

Да, точно, действительно. Спасибо большое!
А как можно проверить в какой кодировке сертификат?
И для того, чтобы получить DER можно просто его сконвертить из base64?


Вверх


Offline

Максим Коллегин

 


#6
Оставлено
:

22 июля 2009 г. 23:26:03(UTC)

Максим Коллегин

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,296
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 21 раз
Поблагодарили: 680 раз в 599 постах

X509Chain.Build

Знания в базе знаний, поддержка в техподдержке


Вверх

WWW


Offline

egera

 


#7
Оставлено
:

22 июля 2009 г. 23:37:38(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

Это Вы по поводу альтернативного метода проверки подписи сертификата?


Вверх


Offline

egera

 


#8
Оставлено
:

23 июля 2009 г. 14:06:47(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

Дело в том, что в архитектуре нашего приложения сертификаты находятся в БД, а не в хранилище сертификатов и к тому же проверка подписи сертификата должна производиться даже без наличия интернет.
Поэтому ещё раз хочу поднять вопрос — можно ли программно проверить в какой кодировке сертификат?


Вверх


Offline

Максим Коллегин

 


#9
Оставлено
:

23 июля 2009 г. 14:18:16(UTC)

Максим Коллегин

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,296
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 21 раз
Поблагодарили: 680 раз в 599 постах

а так понятнее?

Отредактировано пользователем 23 июля 2009 г. 14:18:48(UTC)
 | Причина: Не указана

Знания в базе знаний, поддержка в техподдержке


Вверх

WWW


Offline

egera

 


#10
Оставлено
:

23 июля 2009 г. 14:31:15(UTC)

egera

Статус: Участник

Группы: Участники

Зарегистрирован: 22.07.2009(UTC)
Сообщений: 18

:)
Насколько я понимаю, для того, чтобы построить цепочку сертификатов, необходимо либо иметь всю цепочку в системном хранилище сертификатов либо иметь доступ к интернет для того, чтобы метод X509Chain.Build мог сам осуществить поиск сертификатов для построения цепочки.
В нашей же архитектуре ни первое ни второе условия не выполняются. :(


Вверх

Пользователи, просматривающие эту тему

Guest

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.

Сертификат в УТМ

Страницы 1

Чтобы отправить ответ, нужно авторизоваться или зарегистрироваться

#1 2023-03-24 05:32:52

  • f1re
  • Посетитель
  • Неактивен

Сертификат в УТМ

Добрый день, после установки нового ГОСТ сертификата на рутокен, УТМ не видит новый сертификат, только с истекающим сроком. УТМ/драйвер рутокена обновлял, новый сертификат с рутокена удалял/повторно переустанавливал, RSA-сертификат так же перевыпускал. Как можно исправить проблему?
https://forum.rutoken.ru/uploads/images/2023/03/30dcf5530c570eb5ddd01974dd545eea.png https://forum.rutoken.ru/uploads/images/2023/03/7cbb459a3b9d21c7b08de34e7fb1eac4.png

#2 Ответ от Фатеева Светлана 2023-03-24 11:25:13

  • Фатеева Светлана
  • Техническая поддержка
  • Неактивен

Re: Сертификат в УТМ

Здравствуйте, f1re,
вы можете удалить электронную подпись с истекающим сроком действия, если необходимо работать именно с новой электронной подписью или подождать пока не закончится срок ее действия.
УТМ не умеет выбирать конкретную подпись для работы, поэтому на токене рекомендуем оставлять только те электронные подписи, которые используются на данный момент, а старые электронные подписи — удалять.

#3 Ответ от f1re 2023-03-27 09:24:03

  • f1re
  • Посетитель
  • Неактивен

Re: Сертификат в УТМ

Добрый день, старую подпись удалили, но новая не заработала. В логах ошибка — «список сертификатов пуст». По инструкции https://dev.rutoken.ru/display/KB/RU1038 делали. Что еще можно сделать?

#4 Ответ от Фатеева Светлана 2023-03-27 10:29:31

  • Фатеева Светлана
  • Техническая поддержка
  • Неактивен

Re: Сертификат в УТМ

Здравствуйте, f1re,
пришлите пожалуйста скриншот «Панели управления Рутокен» на вкладке Сертификаты и файл лога УТМ (по умолчанию находится в директории «C:UTMtransporterltransport_info.log») на почту hotline@rutoken.ru.

#5 Ответ от f1re 2023-03-27 11:20:12 (2023-03-27 11:29:09 отредактировано f1re)

  • f1re
  • Посетитель
  • Неактивен

Re: Сертификат в УТМ

Хорошо, отправил
Ключевую пару старого сертификата удалили, ничего не изменилось

#6 Ответ от f1re 2023-03-27 12:39:34

  • f1re
  • Посетитель
  • Неактивен

Re: Сертификат в УТМ

Спасибо! Подскажите пожалуйста в чем была проблема?

#7 Ответ от Фатеева Светлана 2023-03-27 12:43:07

  • Фатеева Светлана
  • Техническая поддержка
  • Неактивен

Re: Сертификат в УТМ

f1re,
необходимо было удалить RSA-ключи нашей утилитой, переименовать папку transportDB и сгенерировать новый RSA-ключ на Домашней станице УТМ.

#8 Ответ от f1re 2023-03-28 11:04:56

  • f1re
  • Посетитель
  • Неактивен

Re: Сертификат в УТМ

Добрый день, столкнулись с похожей проблемой у другого клиента — на рутокене имеется 2 ГОСТ сертификата + сертификат RSA, но УТМ не стартует. В логах ошибка Caused by: java.lang.IllegalStateException: Отсутствует пароль RSA KeyStore: config/transport.properties
УТМ и драйвер рутокена обновили, transportDB чистить пробовали, перегенерацию RSA-ключа средствами egais.ru так же делали. В чем может быть причина?

#9 Ответ от Фатеева Светлана 2023-03-29 11:50:12

  • Фатеева Светлана
  • Техническая поддержка
  • Неактивен

Re: Сертификат в УТМ

f1re,
проверьте содержание файла transport.properties (по умолчанию находится в папке C:UTMtransporterconf) и убедитесь что в нем есть строки:
# GOST keystore passwords
###############################################
crypto.lib.gost.keystorePassword=12345678
crypto.lib.gost.keyPassword=
###############################################
# PKI keystore passwords
###############################################
crypto.lib.pki.keystorePassword=12345678
crypto.lib.pki.keyPassword=

#10 Ответ от Vladimir1985 2023-05-08 07:05:34

  • Vladimir1985
  • Посетитель
  • Неактивен

Re: Сертификат в УТМ

Добрый день, в УТМ пишет что «Период действия ГОСТ сертификата» заканчивается для ЕГАИС
Как продлить ?

#11 Ответ от Фатеева Светлана 2023-05-10 10:12:29

  • Фатеева Светлана
  • Техническая поддержка
  • Неактивен

Re: Сертификат в УТМ

Здравствуйте, Vladimir1985,
Пришлите пожалуйста скриншот «Панели управления Рутокен» на вкладке Сертификаты.
ГОСТ-сертификаты генерирует Удостоверяющий центр, поэтому до окончания срока действия вашего ГОСТ -сертификата вам необходимо обратиться в их техническую поддержку и уточнить как получить актуальную электронную подпись.

Сообщений 11

Страницы 1

Чтобы отправить ответ, нужно авторизоваться или зарегистрироваться

  • Ошибка при создании контекста активации используйте sxstrace exe для подробной диагностики
  • Ошибка при создании контекста активации для mfc80 dll
  • Ошибка при создании контекста активации для c windows system32 systemcpl dll
  • Ошибка при создании контекста активации для browser exe не найдена зависимая сборка
  • Ошибка при создании ком объекта сбис