Администратор логистической компании: «Наш B2B-портал работал на GlobalSign, сертификат отозвали 27 июня. Пока переехали на Let’s Encrypt, но руководитель просит „получить российский про запас“. На Госуслугах нашёл страницу, а дальше — OV или DV, RSA или ГОСТ, какой-то конфиг для OpenSSL, подпись… Половину дня потратил, заявление отклонили».
Это типовой запрос последних двух месяцев: руководитель просит «получить российский про запас», администратор упирается в форму на Госуслугах. Мы проходили этот путь для клиентов на сопровождении и ниже собрали его в один проход.
Инструкция рассчитана на человека, который умеет открыть терминал; если это не про вас — переходите к разделу «Кому это поручить».
Прежде чем получать сертификат Минцифры: три решения
Нужен ли вам вообще сертификат НУЦ? Он бесплатный и выдаётся быстро, но по умолчанию ему доверяют только Яндекс Браузер и Атом. Посетители на Chrome, Safari, Edge и Firefox увидят ошибку, пока не установят корневой сертификат. Для публичного сайта с широкой аудиторией это обычно неприемлемо; для B2B-портала, личного кабинета контрагентов или резервного сертификата «на случай отзыва» — разумно. Кому НУЦ обязателен, кому противопоказан и как строится гибридная схема — в статье «Нужен ли вашей компании сертификат Минцифры? Матрица решения». Здесь исходим из того, что решение принято.
DV или OV? На сентябрь 2026 года Госуслуги выдают два типа:
| DV-сертификат | OV-сертификат | |
|---|---|---|
| Что подтверждает | Только управление доменом | Владение доменом и данные организации |
| Доменов в сертификате | 1 (без wildcard) | Несколько: до 99 альтернативных имён, wildcard допускается |
| Срок действия | 90 дней | 365 дней |
| Кому доступен | Граждане РФ, иностранцы, организации, ИП | Граждане РФ, организации, ИП |
| Срок исполнения | 1 рабочий день | 3 рабочих дня |
| Подтверждение домена | TXT-файл на сайте или TXT-запись в DNS | Документы о правах на домен + подтверждение управления |
| Продление | Нет, только новый выпуск | Нет, только новый выпуск |
Страница gosuslugi.ru/tls: условия OV-сертификата на 4 сентября 2026 года.
Для компании почти всегда нужен OV: год вместо 90 дней и возможность закрыть одним сертификатом site.ru, www.site.ru, lk.site.ru. DV удобен как быстрый «пожарный» вариант — его выдают за день.
RSA или ГОСТ? RSA — международный алгоритм, с ним сертификат работает во всех браузерах при установленном корне НУЦ. ГОСТ — российские алгоритмы; браузеру нужен криптопровайдер (КриптоПро CSP), а серверу — ГОСТ-шлюз; поддерживают его только Яндекс Браузер и Chromium-Gost. ГОСТ нужен, если этого требует регулятор или заказчик (ГИС, гособоронзаказ, отдельные требования 152-ФЗ). Для обычного бизнеса — RSA. Ниже разбираем RSA; для ГОСТ на Госуслугах есть отдельные инструкции.
Что понадобится
- Подтверждённая учётная запись на Госуслугах: для организации — учётная запись юрлица (руководителя или сотрудника с полномочиями), для ИП — учётная запись ИП.
- Электронная подпись для заявления. Для организаций это квалифицированная электронная подпись (УКЭП) руководителя — в 2025 году на Госуслугах заявление сопровождалось подписанным файлом запроса (
.sig, отсоединённая подпись через КриптоПро CSP). При первом прохождении сверьте с текущей формой: часть заявлений Госуслуги теперь подписывают через приложение «Госключ». - Домен, права на который вы можете подтвердить: для OV — договором с регистратором, письмом о передаче права управления или свидетельством о регистрации доменного имени; для DV достаточно разместить TXT-файл или DNS-запись.
- Установленный OpenSSL (Linux/macOS — есть; Windows — дистрибутив OpenSSL-Win64 или Git Bash).
- Данные организации так, как они указаны в профиле на Госуслугах: ИНН (10 цифр), ОГРН (13 цифр), юридический адрес.
- Контакт технического администратора: НУЦ может позвонить или написать для уточнений. Вопросы по формированию запроса принимают на tls-rsa@digital.gov.ru и в службе поддержки Госуслуг.
Отдельно про домен: если домен оформлен на бывшего сотрудника, подрядчика или на директора как физлицо, OV-заявление отклонят только при отсутствии документов, подтверждающих права организации или передачу управления. Переоформление на юрлицо — один из вариантов; другой — заранее подготовить принимаемый НУЦ договор или письмо. С 1 сентября 2026 года регистраторы переводят администраторов доменов на идентификацию через ЕСИА, поэтому документы и фактическое управление лучше проверить до подачи заявления.
Шаг 1. Создайте конфигурационный файл для запроса
НУЦ строго проверяет состав полей запроса. Отклонения — самая частая причина отказа. Используйте конфиг из официальной инструкции Минцифры без «улучшений».
Для OV (организация) — файл mydomain.cnf:
openssl_conf = openssl_init
[ openssl_init ]
oid_section = new_oids
stbl_section = stable_section
[ new_oids ]
INNLE = 1.2.643.100.4
[ req ]
distinguished_name = req_distinguished_name
req_extensions = v3_req
x509_extensions = v3_req
prompt = no
string_mask = utf8only
utf8 = yes
[ req_distinguished_name ]
CN = mydomain.ru
O = ООО «Наименование организации»
C = RU
ST = 77 г.Москва
L = г. Москва
streetAddress = ул. Примерная, д. 1, офис 10
INNLE = 1234567890
OGRN = 1234567890123
[ v3_req ]
keyUsage = digitalSignature, keyEncipherment, keyAgreement
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = DNS:mydomain.ru, DNS:www.mydomain.ru, DNS:lk.mydomain.ru
[ stable_section ]
INNLE = min:10,max:10,mask:NUMERICSTRING,flags:nomask
OGRN = min:13,max:13,mask:NUMERICSTRING,flags:nomask
Что важно в полях (по инструкции Минцифры):
CN— основной домен. Кириллический домен — в punycode (xn--...). Для wildcard —*.mydomain.ru.O— официальное название организации; допускаются русские или латинские буквы.ST— двузначный код и название субъекта РФ по адресу регистрации:77 г.Москва,50 Московская область,69 Тверская область.LиstreetAddress— населённый пункт и адрес регистрации организации.INNLE— ИНН организации (10 цифр),OGRN— ОГРН (13 цифр), оба ровно как в профиле на Госуслугах. Для ИП и граждан на той же странице Госуслуг лежат отдельные инструкции со своим набором полей — берите свою.keyUsage— ровноdigitalSignature, keyEncipherment, keyAgreement;extendedKeyUsage— ровноserverAuth, clientAuth. Другие значения не допускаются.subjectAltName— обязательно содержит DNS-имя, равное CN; всего до 99 имён; wildcard допускается только для домена из CN (*.mydomain.ru).
Для DV — конфиг короче, без данных организации:
[ req ]
distinguished_name = req_distinguished_name
req_extensions = v3_req
x509_extensions = v3_req
prompt = no
string_mask = utf8only
utf8 = yes
[ req_distinguished_name ]
CN = mydomain.ru
C = RU
[ v3_req ]
keyUsage = digitalSignature, keyEncipherment, keyAgreement
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = DNS:mydomain.ru
Для DV в subjectAltName должно быть ровно одно имя, равное CN; wildcard не допускается.
Шаг 2. Сгенерируйте ключ и запрос (CSR)
Linux / macOS:
openssl req -out mydomain.csr -new -newkey rsa:2048 -nodes -keyout mydomain.key -config mydomain.cnf
Windows (командная строка):
"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" req -out mydomain.csr -new -newkey rsa:2048 -nodes -keyout mydomain.key -config mydomain.cnf
Проверьте, что в запрос попало всё нужное:
openssl req -in mydomain.csr -noout -text -nameopt utf8 -config mydomain.cnf
В выводе должны быть ваши Subject (для OV — с полями INNLE и OGRN; без -config OpenSSL покажет ИНН как OID 1.2.643.100.4), X509v3 Key Usage, Extended Key Usage и Subject Alternative Name со всеми доменами. На Windows, если русские буквы отображаются неправильно, выполните chcp 65001 и повторите проверку.
Файл mydomain.key — закрытый ключ. Он не отправляется никуда, его нельзя пересылать в мессенджерах и хранить в общей папке. Права на файл — только для администратора; на сервер он попадёт вместе с сертификатом.
Шаг 3. Подпишите запрос (если требует форма)
Для организаций в 2025 году Госуслуги требовали приложить к заявлению сам файл mydomain.csr и его отсоединённую подпись mydomain.csr.sig, сделанную УКЭП руководителя: КриптоПро CSP → «Инструменты КриптоПро» → «Создать подпись» → выбрать файл → отсоединённая подпись → сертификат руководителя. Если у руководителя нет УКЭП, её выпускает УЦ ФНС (бесплатно) — это отдельная задача на несколько дней, планируйте заранее.
Если текущая форма на Госуслугах предлагает подписать заявление через «Госключ» — используйте его; суть не меняется: заявление должно быть подписано лицом, имеющим право действовать от организации.
Шаг 4. Подайте заявление на Госуслугах
Откройте gosuslugi.ru/tls (перенаправит на /landing/tls), выберите нужный тип («OV-сертификат → Получить» или «DV-сертификат → Получить») и войдите под учётной записью организации.
gosuslugi.ru/tls — точка входа. Ниже на странице — блоки OV и DV с кнопками «Получить».
В заявлении (состав полей проверьте по актуальной форме):
- Данные организации подтягиваются из профиля — сверьте ИНН и ОГРН с теми, что вы указали в CSR: несовпадение — отказ.
- Загрузите
mydomain.csr(и.sig, если требуется). - Укажите контакты технического администратора для связи.
- Подтвердите права на домен и управление им:
- OV: приложите документ о правах на домен (договор с регистратором, письмо о передаче права управления, свидетельство о регистрации доменного имени) — по опыту 2025 года его тоже просили подписать УКЭП; плюс подтверждение управления.
- DV и подтверждение управления для OV: разместите на домене TXT-файл по указанному пути или создайте TXT-запись в DNS с выданным значением. Не удаляйте их до выпуска сертификата.
- Отправьте заявление. Статус отслеживается в личном кабинете; уведомления приходят на Госуслуги и на почту.
Сроки: DV — 1 рабочий день, OV — 3 рабочих дня. На практике при неполных документах НУЦ связывается по указанным контактам, и срок растягивается — отвечайте быстро.
Шаг 5. Что приходит и как хранить
В результате в личном кабинете появляется файл сертификата (обычно .cer/.crt в формате PEM или DER). Закрытый ключ у вас уже есть — mydomain.key из шага 2. Пара «сертификат + ключ» и есть то, что ставится на сервер.
Сначала определите формат: openssl x509 -in downloaded.cer -noout -subject читает PEM, а openssl x509 -inform DER -in downloaded.cer -noout -subject — DER. Если сработал второй вариант, явно преобразуйте файл в PEM перед дальнейшими командами и сборкой цепочки:
openssl x509 -inform DER -in downloaded.cer -out mydomain.crt
Если исходный файл уже PEM, сохраните его как mydomain.crt без преобразования.
Проверьте, что сертификат соответствует ключу:
openssl x509 -noout -modulus -in mydomain.crt | openssl md5
openssl rsa -noout -modulus -in mydomain.key | openssl md5
Хеши должны совпасть. Посмотрите содержимое: openssl x509 -in mydomain.crt -noout -subject -issuer -dates -ext subjectAltName. Издатель — Russian Trusted Sub CA.
Сертификат также появится в российских журналах Certificate Transparency — его можно найти на precert.ru или crtlogs.ru по домену. Это удобный способ убедиться, что выпуск состоялся, и заодно увидеть, не выпускал ли кто-то сертификаты на ваш домен без вас.
precert.ru: так выглядят выпущенные НУЦ сертификаты — издатель, сроки, все имена в SAN. Проверьте по своему домену после выпуска.
Шаг 6. Установите на сервер вместе с цепочкой
Браузеру с установленным корнем НУЦ нужно получить от сервера сертификат сайта и выпускающий сертификат (Russian Trusted Sub CA — тот, которым подписан ваш). Если отдать только сертификат сайта, в Яндекс Браузере всё будет работать (он знает выпускающие сам), а у пользователей с ручной установкой корня в Chrome — нет. Это самая частая ошибка после выпуска.
Соберите файл цепочки: ваш сертификат, затем выпускающий (скачайте с gosuslugi.ru/crt тот Sub CA, чей Subject Key Identifier совпадает с полем Authority Key Identifier вашего сертификата — в 2026 году это Russian Trusted Sub CA 2024). Оба файла перед склейкой должны быть в PEM; DER-файл преобразуйте командой openssl x509 -inform DER -in source.cer -out target.crt:
dos2unix mydomain.crt russian_trusted_sub_ca_2024_pem.crt # файлы с Госуслуг бывают с CRLF и без перевода строки в конце
cat mydomain.crt russian_trusted_sub_ca_2024_pem.crt > mydomain.fullchain.crt
grep -c "BEGIN CERTIFICATE" mydomain.fullchain.crt # должно быть 2
Если dos2unix нет, проверьте, что строка -----END CERTIFICATE----- первого файла заканчивается переводом строки: «слипшиеся» сертификаты — типичная причина, по которой nginx -t ругается на файл цепочки.
nginx:
ssl_certificate /etc/ssl/nuc/mydomain.fullchain.crt;
ssl_certificate_key /etc/ssl/nuc/mydomain.key;
nginx -t && systemctl reload nginx.
Apache: SSLCertificateFile → fullchain, SSLCertificateKeyFile → ключ (в современных версиях SSLCertificateChainFile не нужен).
IIS: соберите PFX: openssl pkcs12 -export -in mydomain.crt -inkey mydomain.key -certfile russian_trusted_sub_ca_2024_pem.crt -out mydomain.pfx (для Windows Server 2016 и старше добавьте -legacy, иначе PFX от OpenSSL 3 не импортируется), импортируйте в «Сертификаты сервера» и назначьте в привязках сайта. Установите Sub CA в «Промежуточные центры сертификации» локального компьютера, чтобы IIS отдавал цепочку.
Панели (ISPmanager, Plesk, Bitrix-окружение, хостинг): в форме загрузки сертификата есть поля «сертификат», «ключ» и «цепочка/промежуточный» — вставьте Sub CA в третье. На виртуальном хостинге без такого поля — тикет в поддержку с сертификатом и ключом (Спринтхост, например, устанавливает по заявке).
Проверка снаружи:
echo | openssl s_client -connect mydomain.ru:443 -servername mydomain.ru 2>/dev/null | grep -E "s:|i:"
В цепочке должны быть два сертификата (по паре строк s:/i: на каждый): ваш (i:...CN=Russian Trusted Sub CA) и Sub CA (i:...CN=Russian Trusted Root CA). Затем откройте сайт в Яндекс Браузере (должен открыться сразу) и в Chrome с установленным корнем НУЦ. Дополнительно — «Проверка SSL» в Яндекс Вебмастере: сервис видит сертификаты НУЦ и покажет проблемы с цепочкой.
Шаг 7. Перевыпуск и календарь
Продления не существует: за 2–3 недели до окончания (OV — 365 дней, DV — 90) подайте новое заявление с новым CSR (ключ можно оставить старый, но лучше сгенерировать новый). Автоматизации через ACME у НУЦ нет, поэтому единственная защита от «сертификат истёк в субботу» — строка в реестре сертификатов компании и мониторинг с уведомлением за 30 и 14 дней. С 1 марта 2027 года для заявителей вне бесплатных категорий выдача может стать платной: закон разрешает взимать плату, но сам не вводит безусловный тариф.
Типовые причины отказа и ошибок
| Симптом | Причина | Что делать |
|---|---|---|
| Заявление отклонено «несоответствие данных» | ИНН/ОГРН/название в CSR не совпадают с профилем на Госуслугах | Пересобрать CSR ровно по профилю |
| Отклонено по домену | Домен на другом лице; нет документов о правах | Переоформить домен на организацию у регистратора (с 1.09.2026 — через ЕСИА), затем подать снова |
| Отклонено «состав запроса» | Лишние/недостающие keyUsage, EKU, SAN без CN, wildcard в DV | Использовать конфиг из инструкции без изменений |
| Выпущен, но Chrome с корнем показывает ошибку | Сервер не отдаёт Sub CA | Собрать fullchain |
| Выпущен, iPhone показывает ошибку даже после профиля | Не включено «полное доверие» в настройках iOS | Включить доверие: Настройки → Основные → Об этом устройстве → Доверие сертификатам |
| Мобильное приложение перестало подключаться | Корень НУЦ отсутствует в trust store приложения или новая цепочка не совпала с pin | Вернуть прежнюю цепочку; НУЦ включать после теста и, если нужно, релиза приложения |
| Google-трафик просел | Возможны проблемы обхода или HTTPS-обработки; предупреждение в Chrome снижает конверсию | Проверить Search Console и аналитику; использовать гибрид: публичный сайт на международном УЦ, кабинеты на НУЦ — как выбрать схему |
Если сертификат нужен не только серверу, но и рабочим станциям контрагентов или сотрудников, корни НУЦ на их машины раскатываются централизованно — инструкция по GPO, Firefox, Linux и macOS.
Кому это поручить
Реалистичная оценка трудозатрат для первого прохождения: полдня у администратора, который делал CSR раньше, и день-два у того, кто делает впервые, плюс время на УКЭП руководителя и переоформление домена, если они не готовы. Визард-АйТи получает и устанавливает сертификаты НУЦ для клиентов на аутсорсинге в рамках сопровождения, для остальных — как отдельную услугу «под ключ»: CSR по требованиям Минцифры, заявление, подтверждение домена, установка с цепочкой, проверка в четырёх браузерах, календарь перевыпуска.
Читайте также:
Цикл: Отзыв SSL-сертификатов 2026: что делать бизнесу
Часть 4 из 6
- 1Отозвали SSL-сертификат сайта: что произошло с сертификатами в России в 2026 году и что делать бизнесу
- 2Нужен ли бизнесу сертификат Минцифры для сайта, если клиенты увидят ошибку в браузере: матрица решения
- 3Никто не знает, где в компании SSL-сертификаты и когда они истекают: аудит сертификатов за один день и шаблон реестра
- 4Как получить сертификат Минцифры для сайта через Госуслуги, если заявление отклоняют: инструкция без отказоввы здесь
- 5Не открывается сайт банка или Госуслуг: как установить сертификаты Минцифры на Windows 10 и 11
- 6Как централизованно установить сертификаты Минцифры на нужные компьютеры: GPO в домене Active Directory, Firefox, Linux, macOS и антивирус
Вопросы по материалу
Почему заявление на сертификат Минцифры отклонили с формулировкой «несоответствие данных»?
Домен оформлен на директора как физлицо или на подрядчика — OV-сертификат выдадут?
Сертификат выпущен, но в Chrome с установленным корнем НУЦ сайт всё равно с ошибкой. Что не так?
Можно ли продлить сертификат НУЦ автоматически, как в Let’s Encrypt?
Сколько времени занимает получение сертификата Минцифры в первый раз?
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Системное администрирование
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.