Перейти к содержимому
Управление ИТ11 мин чтения

Как получить сертификат Минцифры для сайта через Госуслуги, если заявление отклоняют: инструкция без отказов

Пошагово: DV или OV, что понадобится, CSR по конфигу Минцифры, заявление на gosuslugi.ru/tls, подтверждение домена, установка с цепочкой и перевыпуск через год.

  • Для бизнеса: Компании 20–150 сотрудников
  • Для кого: ИТ-руководитель

Администратор логистической компании: «Наш B2B-портал работал на GlobalSign, сертификат отозвали 27 июня. Пока переехали на Let’s Encrypt, но руководитель просит „получить российский про запас“. На Госуслугах нашёл страницу, а дальше — OV или DV, RSA или ГОСТ, какой-то конфиг для OpenSSL, подпись… Половину дня потратил, заявление отклонили».

Это типовой запрос последних двух месяцев: руководитель просит «получить российский про запас», администратор упирается в форму на Госуслугах. Мы проходили этот путь для клиентов на сопровождении и ниже собрали его в один проход.

Инструкция рассчитана на человека, который умеет открыть терминал; если это не про вас — переходите к разделу «Кому это поручить».

Прежде чем получать сертификат Минцифры: три решения

Нужен ли вам вообще сертификат НУЦ? Он бесплатный и выдаётся быстро, но по умолчанию ему доверяют только Яндекс Браузер и Атом. Посетители на Chrome, Safari, Edge и Firefox увидят ошибку, пока не установят корневой сертификат. Для публичного сайта с широкой аудиторией это обычно неприемлемо; для B2B-портала, личного кабинета контрагентов или резервного сертификата «на случай отзыва» — разумно. Кому НУЦ обязателен, кому противопоказан и как строится гибридная схема — в статье «Нужен ли вашей компании сертификат Минцифры? Матрица решения». Здесь исходим из того, что решение принято.

DV или OV? На сентябрь 2026 года Госуслуги выдают два типа:

DV-сертификат OV-сертификат
Что подтверждает Только управление доменом Владение доменом и данные организации
Доменов в сертификате 1 (без wildcard) Несколько: до 99 альтернативных имён, wildcard допускается
Срок действия 90 дней 365 дней
Кому доступен Граждане РФ, иностранцы, организации, ИП Граждане РФ, организации, ИП
Срок исполнения 1 рабочий день 3 рабочих дня
Подтверждение домена TXT-файл на сайте или TXT-запись в DNS Документы о правах на домен + подтверждение управления
Продление Нет, только новый выпуск Нет, только новый выпуск

Условия OV-сертификата на странице gosuslugi.ru/tls: 365 дней, несколько доменов, 3 рабочих дня Страница gosuslugi.ru/tls: условия OV-сертификата на 4 сентября 2026 года.

Для компании почти всегда нужен OV: год вместо 90 дней и возможность закрыть одним сертификатом site.ru, www.site.ru, lk.site.ru. DV удобен как быстрый «пожарный» вариант — его выдают за день.

RSA или ГОСТ? RSA — международный алгоритм, с ним сертификат работает во всех браузерах при установленном корне НУЦ. ГОСТ — российские алгоритмы; браузеру нужен криптопровайдер (КриптоПро CSP), а серверу — ГОСТ-шлюз; поддерживают его только Яндекс Браузер и Chromium-Gost. ГОСТ нужен, если этого требует регулятор или заказчик (ГИС, гособоронзаказ, отдельные требования 152-ФЗ). Для обычного бизнеса — RSA. Ниже разбираем RSA; для ГОСТ на Госуслугах есть отдельные инструкции.

Что понадобится

  1. Подтверждённая учётная запись на Госуслугах: для организации — учётная запись юрлица (руководителя или сотрудника с полномочиями), для ИП — учётная запись ИП.
  2. Электронная подпись для заявления. Для организаций это квалифицированная электронная подпись (УКЭП) руководителя — в 2025 году на Госуслугах заявление сопровождалось подписанным файлом запроса (.sig, отсоединённая подпись через КриптоПро CSP). При первом прохождении сверьте с текущей формой: часть заявлений Госуслуги теперь подписывают через приложение «Госключ».
  3. Домен, права на который вы можете подтвердить: для OV — договором с регистратором, письмом о передаче права управления или свидетельством о регистрации доменного имени; для DV достаточно разместить TXT-файл или DNS-запись.
  4. Установленный OpenSSL (Linux/macOS — есть; Windows — дистрибутив OpenSSL-Win64 или Git Bash).
  5. Данные организации так, как они указаны в профиле на Госуслугах: ИНН (10 цифр), ОГРН (13 цифр), юридический адрес.
  6. Контакт технического администратора: НУЦ может позвонить или написать для уточнений. Вопросы по формированию запроса принимают на tls-rsa@digital.gov.ru и в службе поддержки Госуслуг.

Отдельно про домен: если домен оформлен на бывшего сотрудника, подрядчика или на директора как физлицо, OV-заявление отклонят только при отсутствии документов, подтверждающих права организации или передачу управления. Переоформление на юрлицо — один из вариантов; другой — заранее подготовить принимаемый НУЦ договор или письмо. С 1 сентября 2026 года регистраторы переводят администраторов доменов на идентификацию через ЕСИА, поэтому документы и фактическое управление лучше проверить до подачи заявления.

Шаг 1. Создайте конфигурационный файл для запроса

НУЦ строго проверяет состав полей запроса. Отклонения — самая частая причина отказа. Используйте конфиг из официальной инструкции Минцифры без «улучшений».

Для OV (организация) — файл mydomain.cnf:

openssl_conf = openssl_init

[ openssl_init ]
oid_section = new_oids
stbl_section = stable_section

[ new_oids ]
INNLE = 1.2.643.100.4

[ req ]
distinguished_name = req_distinguished_name
req_extensions = v3_req
x509_extensions = v3_req
prompt = no
string_mask = utf8only
utf8 = yes

[ req_distinguished_name ]
CN = mydomain.ru
O = ООО «Наименование организации»
C = RU
ST = 77 г.Москва
L = г. Москва
streetAddress = ул. Примерная, д. 1, офис 10
INNLE = 1234567890
OGRN = 1234567890123

[ v3_req ]
keyUsage = digitalSignature, keyEncipherment, keyAgreement
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = DNS:mydomain.ru, DNS:www.mydomain.ru, DNS:lk.mydomain.ru

[ stable_section ]
INNLE = min:10,max:10,mask:NUMERICSTRING,flags:nomask
OGRN = min:13,max:13,mask:NUMERICSTRING,flags:nomask

Что важно в полях (по инструкции Минцифры):

  • CN — основной домен. Кириллический домен — в punycode (xn--...). Для wildcard — *.mydomain.ru.
  • O — официальное название организации; допускаются русские или латинские буквы.
  • ST — двузначный код и название субъекта РФ по адресу регистрации: 77 г.Москва, 50 Московская область, 69 Тверская область.
  • L и streetAddress — населённый пункт и адрес регистрации организации.
  • INNLE — ИНН организации (10 цифр), OGRN — ОГРН (13 цифр), оба ровно как в профиле на Госуслугах. Для ИП и граждан на той же странице Госуслуг лежат отдельные инструкции со своим набором полей — берите свою.
  • keyUsage — ровно digitalSignature, keyEncipherment, keyAgreement; extendedKeyUsage — ровно serverAuth, clientAuth. Другие значения не допускаются.
  • subjectAltName — обязательно содержит DNS-имя, равное CN; всего до 99 имён; wildcard допускается только для домена из CN (*.mydomain.ru).

Для DV — конфиг короче, без данных организации:

[ req ]
distinguished_name = req_distinguished_name
req_extensions = v3_req
x509_extensions = v3_req
prompt = no
string_mask = utf8only
utf8 = yes

[ req_distinguished_name ]
CN = mydomain.ru
C = RU

[ v3_req ]
keyUsage = digitalSignature, keyEncipherment, keyAgreement
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = DNS:mydomain.ru

Для DV в subjectAltName должно быть ровно одно имя, равное CN; wildcard не допускается.

Шаг 2. Сгенерируйте ключ и запрос (CSR)

Linux / macOS:

openssl req -out mydomain.csr -new -newkey rsa:2048 -nodes -keyout mydomain.key -config mydomain.cnf

Windows (командная строка):

"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" req -out mydomain.csr -new -newkey rsa:2048 -nodes -keyout mydomain.key -config mydomain.cnf

Проверьте, что в запрос попало всё нужное:

openssl req -in mydomain.csr -noout -text -nameopt utf8 -config mydomain.cnf

В выводе должны быть ваши Subject (для OV — с полями INNLE и OGRN; без -config OpenSSL покажет ИНН как OID 1.2.643.100.4), X509v3 Key Usage, Extended Key Usage и Subject Alternative Name со всеми доменами. На Windows, если русские буквы отображаются неправильно, выполните chcp 65001 и повторите проверку.

Файл mydomain.key — закрытый ключ. Он не отправляется никуда, его нельзя пересылать в мессенджерах и хранить в общей папке. Права на файл — только для администратора; на сервер он попадёт вместе с сертификатом.

Шаг 3. Подпишите запрос (если требует форма)

Для организаций в 2025 году Госуслуги требовали приложить к заявлению сам файл mydomain.csr и его отсоединённую подпись mydomain.csr.sig, сделанную УКЭП руководителя: КриптоПро CSP → «Инструменты КриптоПро» → «Создать подпись» → выбрать файл → отсоединённая подпись → сертификат руководителя. Если у руководителя нет УКЭП, её выпускает УЦ ФНС (бесплатно) — это отдельная задача на несколько дней, планируйте заранее.

Если текущая форма на Госуслугах предлагает подписать заявление через «Госключ» — используйте его; суть не меняется: заявление должно быть подписано лицом, имеющим право действовать от организации.

Шаг 4. Подайте заявление на Госуслугах

Откройте gosuslugi.ru/tls (перенаправит на /landing/tls), выберите нужный тип («OV-сертификат → Получить» или «DV-сертификат → Получить») и войдите под учётной записью организации.

Страница gosuslugi.ru/tls «Сертификат безопасности от Минцифры» — точка входа для получения сертификата gosuslugi.ru/tls — точка входа. Ниже на странице — блоки OV и DV с кнопками «Получить».

В заявлении (состав полей проверьте по актуальной форме):

  1. Данные организации подтягиваются из профиля — сверьте ИНН и ОГРН с теми, что вы указали в CSR: несовпадение — отказ.
  2. Загрузите mydomain.csr.sig, если требуется).
  3. Укажите контакты технического администратора для связи.
  4. Подтвердите права на домен и управление им:
    • OV: приложите документ о правах на домен (договор с регистратором, письмо о передаче права управления, свидетельство о регистрации доменного имени) — по опыту 2025 года его тоже просили подписать УКЭП; плюс подтверждение управления.
    • DV и подтверждение управления для OV: разместите на домене TXT-файл по указанному пути или создайте TXT-запись в DNS с выданным значением. Не удаляйте их до выпуска сертификата.
  5. Отправьте заявление. Статус отслеживается в личном кабинете; уведомления приходят на Госуслуги и на почту.

Сроки: DV — 1 рабочий день, OV — 3 рабочих дня. На практике при неполных документах НУЦ связывается по указанным контактам, и срок растягивается — отвечайте быстро.

Шаг 5. Что приходит и как хранить

В результате в личном кабинете появляется файл сертификата (обычно .cer/.crt в формате PEM или DER). Закрытый ключ у вас уже есть — mydomain.key из шага 2. Пара «сертификат + ключ» и есть то, что ставится на сервер.

Сначала определите формат: openssl x509 -in downloaded.cer -noout -subject читает PEM, а openssl x509 -inform DER -in downloaded.cer -noout -subject — DER. Если сработал второй вариант, явно преобразуйте файл в PEM перед дальнейшими командами и сборкой цепочки:

openssl x509 -inform DER -in downloaded.cer -out mydomain.crt

Если исходный файл уже PEM, сохраните его как mydomain.crt без преобразования.

Проверьте, что сертификат соответствует ключу:

openssl x509 -noout -modulus -in mydomain.crt | openssl md5
openssl rsa  -noout -modulus -in mydomain.key | openssl md5

Хеши должны совпасть. Посмотрите содержимое: openssl x509 -in mydomain.crt -noout -subject -issuer -dates -ext subjectAltName. Издатель — Russian Trusted Sub CA.

Сертификат также появится в российских журналах Certificate Transparency — его можно найти на precert.ru или crtlogs.ru по домену. Это удобный способ убедиться, что выпуск состоялся, и заодно увидеть, не выпускал ли кто-то сертификаты на ваш домен без вас.

precert.ru: выпущенные НУЦ сертификаты по домену — издатель, сроки, список имён в SAN precert.ru: так выглядят выпущенные НУЦ сертификаты — издатель, сроки, все имена в SAN. Проверьте по своему домену после выпуска.

Шаг 6. Установите на сервер вместе с цепочкой

Браузеру с установленным корнем НУЦ нужно получить от сервера сертификат сайта и выпускающий сертификат (Russian Trusted Sub CA — тот, которым подписан ваш). Если отдать только сертификат сайта, в Яндекс Браузере всё будет работать (он знает выпускающие сам), а у пользователей с ручной установкой корня в Chrome — нет. Это самая частая ошибка после выпуска.

Соберите файл цепочки: ваш сертификат, затем выпускающий (скачайте с gosuslugi.ru/crt тот Sub CA, чей Subject Key Identifier совпадает с полем Authority Key Identifier вашего сертификата — в 2026 году это Russian Trusted Sub CA 2024). Оба файла перед склейкой должны быть в PEM; DER-файл преобразуйте командой openssl x509 -inform DER -in source.cer -out target.crt:

dos2unix mydomain.crt russian_trusted_sub_ca_2024_pem.crt   # файлы с Госуслуг бывают с CRLF и без перевода строки в конце
cat mydomain.crt russian_trusted_sub_ca_2024_pem.crt > mydomain.fullchain.crt
grep -c "BEGIN CERTIFICATE" mydomain.fullchain.crt          # должно быть 2

Если dos2unix нет, проверьте, что строка -----END CERTIFICATE----- первого файла заканчивается переводом строки: «слипшиеся» сертификаты — типичная причина, по которой nginx -t ругается на файл цепочки.

nginx:

ssl_certificate     /etc/ssl/nuc/mydomain.fullchain.crt;
ssl_certificate_key /etc/ssl/nuc/mydomain.key;

nginx -t && systemctl reload nginx.

Apache: SSLCertificateFile → fullchain, SSLCertificateKeyFile → ключ (в современных версиях SSLCertificateChainFile не нужен).

IIS: соберите PFX: openssl pkcs12 -export -in mydomain.crt -inkey mydomain.key -certfile russian_trusted_sub_ca_2024_pem.crt -out mydomain.pfx (для Windows Server 2016 и старше добавьте -legacy, иначе PFX от OpenSSL 3 не импортируется), импортируйте в «Сертификаты сервера» и назначьте в привязках сайта. Установите Sub CA в «Промежуточные центры сертификации» локального компьютера, чтобы IIS отдавал цепочку.

Панели (ISPmanager, Plesk, Bitrix-окружение, хостинг): в форме загрузки сертификата есть поля «сертификат», «ключ» и «цепочка/промежуточный» — вставьте Sub CA в третье. На виртуальном хостинге без такого поля — тикет в поддержку с сертификатом и ключом (Спринтхост, например, устанавливает по заявке).

Проверка снаружи:

echo | openssl s_client -connect mydomain.ru:443 -servername mydomain.ru 2>/dev/null | grep -E "s:|i:"

В цепочке должны быть два сертификата (по паре строк s:/i: на каждый): ваш (i:...CN=Russian Trusted Sub CA) и Sub CA (i:...CN=Russian Trusted Root CA). Затем откройте сайт в Яндекс Браузере (должен открыться сразу) и в Chrome с установленным корнем НУЦ. Дополнительно — «Проверка SSL» в Яндекс Вебмастере: сервис видит сертификаты НУЦ и покажет проблемы с цепочкой.

Шаг 7. Перевыпуск и календарь

Продления не существует: за 2–3 недели до окончания (OV — 365 дней, DV — 90) подайте новое заявление с новым CSR (ключ можно оставить старый, но лучше сгенерировать новый). Автоматизации через ACME у НУЦ нет, поэтому единственная защита от «сертификат истёк в субботу» — строка в реестре сертификатов компании и мониторинг с уведомлением за 30 и 14 дней. С 1 марта 2027 года для заявителей вне бесплатных категорий выдача может стать платной: закон разрешает взимать плату, но сам не вводит безусловный тариф.

Типовые причины отказа и ошибок

Симптом Причина Что делать
Заявление отклонено «несоответствие данных» ИНН/ОГРН/название в CSR не совпадают с профилем на Госуслугах Пересобрать CSR ровно по профилю
Отклонено по домену Домен на другом лице; нет документов о правах Переоформить домен на организацию у регистратора (с 1.09.2026 — через ЕСИА), затем подать снова
Отклонено «состав запроса» Лишние/недостающие keyUsage, EKU, SAN без CN, wildcard в DV Использовать конфиг из инструкции без изменений
Выпущен, но Chrome с корнем показывает ошибку Сервер не отдаёт Sub CA Собрать fullchain
Выпущен, iPhone показывает ошибку даже после профиля Не включено «полное доверие» в настройках iOS Включить доверие: Настройки → Основные → Об этом устройстве → Доверие сертификатам
Мобильное приложение перестало подключаться Корень НУЦ отсутствует в trust store приложения или новая цепочка не совпала с pin Вернуть прежнюю цепочку; НУЦ включать после теста и, если нужно, релиза приложения
Google-трафик просел Возможны проблемы обхода или HTTPS-обработки; предупреждение в Chrome снижает конверсию Проверить Search Console и аналитику; использовать гибрид: публичный сайт на международном УЦ, кабинеты на НУЦ — как выбрать схему

Если сертификат нужен не только серверу, но и рабочим станциям контрагентов или сотрудников, корни НУЦ на их машины раскатываются централизованно — инструкция по GPO, Firefox, Linux и macOS.

Кому это поручить

Реалистичная оценка трудозатрат для первого прохождения: полдня у администратора, который делал CSR раньше, и день-два у того, кто делает впервые, плюс время на УКЭП руководителя и переоформление домена, если они не готовы. Визард-АйТи получает и устанавливает сертификаты НУЦ для клиентов на аутсорсинге в рамках сопровождения, для остальных — как отдельную услугу «под ключ»: CSR по требованиям Минцифры, заявление, подтверждение домена, установка с цепочкой, проверка в четырёх браузерах, календарь перевыпуска.

Читайте также:

Вопросы по материалу

Почему заявление на сертификат Минцифры отклонили с формулировкой «несоответствие данных»?
ИНН, ОГРН или название организации в запросе (CSR) не совпали с профилем организации на Госуслугах. Пересоберите запрос строго по данным профиля, используя конфигурационный файл из инструкции Минцифры без изменений, и подайте заявление заново.
Домен оформлен на директора как физлицо или на подрядчика — OV-сертификат выдадут?
OV выдадут, только если организация документально подтвердит права на домен или его управление — например, договором либо письмом о передаче управления. Переоформление домена на юрлицо у регистратора — один из вариантов. Если таких документов нет, можно запросить DV-сертификат на 90 дней, подтвердив управление доменом.
Сертификат выпущен, но в Chrome с установленным корнем НУЦ сайт всё равно с ошибкой. Что не так?
Скорее всего сервер отдаёт только сертификат сайта без выпускающего Russian Trusted Sub CA. Соберите файл цепочки: ваш сертификат плюс тот Sub CA с gosuslugi.ru/crt, чей Subject Key Identifier совпадает с Authority Key Identifier вашего сертификата, — и проверьте через openssl s_client, что сервер отдаёт два сертификата.
Можно ли продлить сертификат НУЦ автоматически, как в Let’s Encrypt?
Нет. Продления и ACME у НУЦ нет: за две-три недели до окончания (OV — 365 дней, DV — 90) подаётся новое заявление с новым CSR. Единственная защита от истечения — строка в реестре сертификатов и мониторинг с уведомлением за 30 и 14 дней.
Сколько времени занимает получение сертификата Минцифры в первый раз?
Полдня у администратора, который уже делал CSR, и день-два у того, кто делает впервые; плюс срок НУЦ — 1 рабочий день для DV и 3 для OV. Отдельно закладывайте время на выпуск УКЭП руководителя и переоформление домена, если их нет.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #сертификаты · #SSL/TLS · #НУЦ Минцифры · #Госуслуги · #инструкция

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Читайте также

Материалы по той же теме и для того же сегмента бизнеса.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам