Бухгалтер производственной компании: «С утра не могу зайти в Сбербанк Бизнес Онлайн. Chrome пишет „Подключение не защищено“, кнопки „всё равно перейти“ нет. В Firefox то же самое. Платёжки стоят. Что нажать?»
Это не единичный случай. За последние два месяца в нашу HelpDesk-систему пришло больше ста таких заявок — от бухгалтеров, логистов, менеджеров по продажам, а руководители звонят напрямую: «у нас платёжки стоят, что происходит?». Отвечаем на все одинаково — этой инструкцией.
Короткий ответ: сайт банка перешёл на российский сертификат безопасности, а ваш браузер таким сертификатам пока не доверяет. Доверие можно настроить за несколько минут — ниже точная инструкция с проверкой каждого шага. Если у вас в компании больше пяти компьютеров, дочитайте до раздела «Для ИТ-специалистов»: ставить руками на каждом не нужно.
Так выглядит ошибка в Chrome и Edge: «Подключение не защищено», код NET::ERR_CERT_AUTHORITY_INVALID. В Firefox — SEC_ERROR_UNKNOWN_ISSUER, в Safari — «Safari не может открыть страницу… не удалось установить безопасное соединение».
Почему не открывается сайт банка — в двух абзацах
При установке защищённого соединения сайт предъявляет браузеру сертификат — «паспорт», выданный удостоверяющим центром. Браузер принимает его, только если строит цепочку до доверенного корня. Летом 2026 года иностранные центры (GlobalSign, HARICA, TrustAsia) отозвали сертификаты у российских банков и госсервисов, и те перешли на сертификаты Национального удостоверяющего центра Минцифры. К началу августа так стали работать Сбер, ВТБ, Россельхозбанк, Альфа-Банк, ПСБ, Уралсиб, Банк «Санкт-Петербург» и другие.
Проблема в том, что корневой сертификат Минцифры не встроен в публичные списки доверия Chrome, Edge, Firefox, Safari и самой Windows. Поэтому браузер не может подтвердить, кто выдал сертификат, и не считает соединение доверенным, даже если сервер доступен и предъявляет технически корректную цепочку. Есть два способа добавить доверие на этом компьютере.
Способ 1 — самый быстрый: Яндекс Браузер
В Яндекс Браузере (и в браузере Атом от VK) сертификаты Минцифры встроены изначально — ничего устанавливать не нужно, сайты банков открываются сразу. Именно этот способ Госуслуги предлагают первым.
Когда это разумно: нужно открыть банк прямо сейчас; вы не хотите менять настройки Windows; вы готовы держать второй браузер только для банков и госсайтов. Многие специалисты по безопасности считают такой вариант более аккуратным, чем установка сертификата в систему: Яндекс Браузер хранит корневой сертификат внутри себя, а не в Windows, и остальные программы это не затрагивает.
Когда не подходит: если сертификат нужен не только браузеру — например, программе «1С», банк-клиенту, торговому терминалу или другой программе, которая обращается к российским сайтам. Тогда нужен способ 2.
Способ 2: установить сертификаты Минцифры в Windows
Понадобится 5–7 минут и права на установку сертификатов для текущего пользователя (администратором быть не обязательно).
Важно понимать до начала: сертификатов два вида, и в цепочке нужны оба:
- корневой — Russian Trusted Root CA (решение, какому центру доверять);
- выпускающий, он же промежуточный — Russian Trusted Sub CA (звено между корневым и сертификатом сайта, которое обычно должен передавать сам сервер).
Частая причина ошибки после установки корня — сервер не передаёт нужный выпускающий сертификат. Тогда локальная установка Sub CA из шага 4 помогает построить цепочку, но владелец сайта всё равно должен исправить серверную конфигурацию. Вторая типичная проблема — старый архив, скачанный в 2022–2023 году: с тех пор Минцифры выпустило новые выпускающие сертификаты (Sub CA 2024) и ГОСТ-версии, и в актуальных архивах лежит по несколько файлов. По этой инструкции устанавливаются актуальные файлы обоих видов, но доверенным корнем становится только Russian Trusted Root CA.
Добавление корня в «Доверенные корневые центры сертификации» означает, что Windows и программы, использующие это хранилище, начнут доверять всем подходящим сертификатам, выпущенным этим центром. Промежуточные сертификаты по инструкции ниже помещаются именно в «Промежуточные центры», а не в корневые: так они помогают построить цепочку, но не становятся самостоятельными корнями доверия. Используйте только официальные файлы с Госуслуг и сверяйте отпечатки.
Шаг 1. Скачайте оба архива с Госуслуг
Единственный правильный источник — страница Госуслуг gosuslugi.ru/crt. Не скачивайте сертификаты по ссылкам из мессенджеров, с форумов и из писем «от банка»: подменённый корневой сертификат — это прямой путь к перехвату ваших данных.
Страница «Поддержка работы сайтов с российскими сертификатами» на Госуслугах. Раскройте раздел «Сертификаты для Windows».
В разделе «Сертификаты для Windows» есть две кнопки: «Скачать корневые сертификаты» и «Скачать выпускающие сертификаты». Скачайте оба архива — они попадут в папку «Загрузки».
Официальные шаги установки корневых сертификатов и кнопка «Скачать корневые сертификаты». Ниже на странице — такая же кнопка для выпускающих.
Шаг 2. Распакуйте архивы
Откройте папку «Загрузки», нажмите правой кнопкой на скачанный архив → «Извлечь всё…» → «Извлечь». Повторите для второго архива.
Что внутри на 4 сентября 2026 года:
| Архив | Файлы | Что это |
|---|---|---|
| windows_russian_trusted_root_ca.zip | Russian_Trusted_Root_CA.cer |
Корневой (действует до 27.02.2032) |
Russian_Trusted_Sub_CA.cer, Russian_Trusted_Sub_CA_2024.cer |
Выпускающие (до 03.2027 и 07.2029) — да, они лежат в «корневом» архиве | |
| russian_trusted_sub_ca.zip | russian_trusted_sub_ca.cer, russian_trusted_sub_ca_2024.cer |
Те же выпускающие |
russian_trusted_sub_ca_gost_2025.cer |
Выпускающий для ГОСТ-сертификатов (нужен только при работе с КриптоПро) |
Корневой сертификат здесь ровно один — Russian_Trusted_Root_CA.cer. Остальные файлы — выпускающие, их ставим по шагу 4. Если хотите убедиться, что файл не подменён: отпечаток SHA-256 корневого сертификата — D2 6D 2D 02 31 B7 C3 9F 92 CC 73 85 12 BA 54 10 35 19 E4 40 5D 68 B5 BD 70 3E 97 88 CA 8E CF 31 (виден в окне сертификата на вкладке «Состав» → «Отпечаток»).
Шаг 3. Установите корневой сертификат
Для файла Russian_Trusted_Root_CA.cer:
- Дважды щёлкните по файлу (или правой кнопкой → «Открыть»). Откроется окно «Сертификат» с надписью «Нет доверия к этому корневому сертификату центра сертификации» — это нормально, вы как раз собираетесь это исправить.
- Нажмите «Установить сертификат…».
- В мастере импорта выберите «Текущий пользователь» → «Далее». (Если сертификат нужен всем пользователям компьютера — «Локальный компьютер», понадобятся права администратора.)
- Выберите «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «ОК» → «Далее».
- «Готово». Windows покажет «Предупреждение системы безопасности» с вопросом, действительно ли вы хотите установить сертификат от «Russian Trusted Root CA». Нажмите «Да». Появится «Импорт успешно выполнен».
Именно на шаге 4 люди чаще всего ошибаются: если оставить «Автоматически выбрать хранилище», корневой сертификат попадёт не туда, и ошибка в браузере останется.
Шаг 4. Установите выпускающие сертификаты
Для каждого из файлов Russian_Trusted_Sub_CA.cer и Russian_Trusted_Sub_CA_2024.cer (ГОСТ-файл russian_trusted_sub_ca_gost_2025.cer обычному пользователю не нужен: он работает только вместе с ГОСТ-корнем и КриптоПро CSP — это задача ИТ-специалиста):
- Дважды щёлкните → «Установить сертификат…».
- «Текущий пользователь» → «Далее».
- Здесь, наоборот, оставьте «Автоматически выбрать хранилище на основе типа сертификата» → «Далее» → «Готово». Windows сама положит его в «Промежуточные центры сертификации».
Предупреждения системы безопасности на этом шаге не будет — это нормально.
Шаг 5. Полностью перезапустите браузер
Обычный браузерный кэш не создаёт доверия к сертификату, поэтому очищать изображения, cookies или пароли не нужно. Закройте все окна Chrome или Edge и убедитесь, что фоновые процессы браузера завершены, затем запустите его снова: полный перезапуск нужен, чтобы перечитать хранилище сертификатов.
Шаг 6. Проверьте результат
Откройте сайт банка. Нажмите на значок сведений о сайте слева от адреса → сведения о защищённом соединении → сертификат: в поле «Кем выдан» будет Russian Trusted Sub CA, а во вкладке «Путь сертификации» — цепочка до Russian Trusted Root CA со статусом «Этот сертификат действителен».
Если хотите убедиться, что всё установлено правильно, нажмите Win+R, введите certmgr.msc и Enter. В разделе «Доверенные корневые центры сертификации → Сертификаты» должен быть Russian Trusted Root CA, в «Промежуточные центры сертификации → Сертификаты» — Russian Trusted Sub CA.
Firefox: системное доверие и отдельное хранилище
У Firefox есть собственное NSS-хранилище, но начиная с Firefox 120 браузер обычно автоматически доверяет сторонним корневым сертификатам из системного хранилища Windows. Поведение зависит от версии, корпоративных политик и сборки, поэтому на управляемом парке лучше задать его явно. Официальное описание механизма — в справке Mozilla.
Два варианта:
Вариант А (проще и предпочтительнее для компании). В адресной строке введите about:config, подтвердите «Принять риск», найдите параметр security.enterprise_roots.enabled и переключите его в true. Firefox будет предсказуемо доверять корневым сертификатам из Windows независимо от автоматического определения. Перезапустите браузер.
Вариант Б. Меню → Настройки → «Приватность и защита» → прокрутите до «Сертификаты» → «Просмотр сертификатов» → вкладка «Центры сертификации» → «Импортировать…» → выберите файл корневого сертификата → отметьте «Доверять при идентификации веб-сайтов» → «ОК». Повторите для выпускающего, если следуете этой схеме.
Важно: отметка «Доверять при идентификации веб-сайтов» делает импортированный сертификат доверенным УЦ внутри Firefox. Если так отметить выпускающий Sub CA, браузер начнёт доверять ему как самостоятельному центру, а не только как промежуточному звену до Russian Trusted Root CA. Это расширяет доверие; применяйте вариант Б только осознанно, с официальными файлами и проверенными отпечатками. В штатной TLS-схеме сервер должен сам отдавать выпускающий сертификат, а отдельным trust anchor остаётся корень.
Если не помогло: чек-лист
- Цепочка строится до установленного корня? Доверие создаёт Russian Trusted Root CA. Если сервер не передаёт нужный Sub CA, проверьте его наличие в «Промежуточных центрах» через
certmgr.msc(см. шаг 6); владельцу сайта нужно исправитьfullchainна сервере. - Архивы актуальные? Если файлы скачаны год назад — скачайте заново с gosuslugi.ru/crt и установите все файлы из обоих архивов.
- Браузер перезапущен полностью? Chrome иногда продолжает работать в фоне: закройте его через значок в трее или Диспетчер задач. Обычный кэш на доверие не влияет.
- Не пытались исправить ошибку очисткой HSTS? HSTS хранит требование использовать HTTPS, а не результат проверки сертификата. Его удаление не чинит корень или цепочку, зато снимает динамическую HTTPS-защиту домена; запись из встроенного preload-списка таким способом не удаляется. Верните защиту и проверяйте хранилище и цепочку.
- Стоит антивирус с проверкой защищённых соединений (Kaspersky, Dr.Web)? Он проверяет сертификаты сам и может блокировать сайт «с недоверенным сертификатом», даже если в Windows всё установлено. Kaspersky Endpoint Security в Windows использует системное хранилище, но на некоторых версиях требуется добавить сертификаты в его собственный список доверенных — инструкция есть в базе знаний Kaspersky. В домашних версиях Kaspersky настройка называется «Проверка защищённых соединений» в сетевых настройках.
- Включён VPN или «частный DNS»? Отключите и повторите проверку.
- Правильные дата и время на компьютере? Сертификаты проверяются по времени; сбитые часы дают ошибку ERR_CERT_DATE_INVALID.
- Ошибка другая? ERR_CERT_REVOKED или SEC_ERROR_REVOKED_CERTIFICATE означает, что сертификат сайта отозван — это проблема на стороне сайта, установка сертификатов Минцифры не поможет, нужно ждать, пока владелец заменит сертификат. ERR_CERT_COMMON_NAME_INVALID — сертификат выдан на другой адрес, тоже проблема сайта.
- Сайт работает по ГОСТ TLS (некоторые госпорталы, закупки)? Установка сертификатов этого не решает: нужны криптопровайдер (КриптоПро CSP) и браузер с поддержкой ГОСТ — Яндекс Браузер или Chromium-Gost.
- Мобильное приложение банка не работает, а сайт открывается? Приложение может использовать собственное хранилище или pinning. Обновление требуется, если новый корень не доверен либо цепочка не совпала с настроенным pin; временный вариант — веб-версия в Яндекс Браузере.
Безопасно ли это? Честно и коротко
Устанавливая корневой сертификат, вы говорите Windows: «Доверяй всему, что подписал этот центр». Технически это относится к любым сайтам, а не только к банку. Минцифры и банки утверждают, что установка безопасна и не влияет на работу устройства; независимые специалисты по безопасности отмечают, что любой корневой сертификат в системе архитектурно может быть использован для перехвата трафика, и рекомендуют осторожность. Публично известных случаев злоупотребления за четыре года не зафиксировано; выпуск сертификатов НУЦ фиксируется в публичных журналах, которые можно проверить (precert.ru, crtlogs.ru).
Практический компромисс, который мы рекомендуем сотрудникам компаний:
- если российские сайты нужны эпизодически — используйте Яндекс Браузер только для них, а в системе ничего не меняйте;
- если сертификат нужен программам (1С, банк-клиент) — устанавливайте, но только с Госуслуг и только в согласованной области; учтите, что Java и часть 1С- и банк-клиентов используют собственное trust store, куда системная установка не переносится автоматически;
- никогда не нажимайте «Перейти всё равно (небезопасно)» на сайтах банков: именно так выглядят фишинговые сайты-клоны.
Для ИТ-специалистов: тот же результат из командной строки и на весь домен
Если компьютеров больше пяти, установка вручную — не вариант. Три способа:
Командная строка (один компьютер, права администратора):
certutil -addstore -f Root "C:\certs\Russian_Trusted_Root_CA.cer"
certutil -addstore -f CA "C:\certs\Russian_Trusted_Sub_CA.cer"
certutil -addstore -f CA "C:\certs\Russian_Trusted_Sub_CA_2024.cer"
Без -f команда не перезапишет уже существующий сертификат с тем же отпечатком.
PowerShell:
Import-Certificate -FilePath "C:\certs\Russian_Trusted_Root_CA.cer" -CertStoreLocation Cert:\LocalMachine\Root
Import-Certificate -FilePath "C:\certs\Russian_Trusted_Sub_CA.cer" -CertStoreLocation Cert:\LocalMachine\CA
Import-Certificate -FilePath "C:\certs\Russian_Trusted_Sub_CA_2024.cer" -CertStoreLocation Cert:\LocalMachine\CA
Домен Active Directory: групповая политика Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities (корневые) и Intermediate Certification Authorities (выпускающие). Плюс политика для Firefox (security.enterprise_roots.enabled через ADMX или policies.json) и отдельная настройка для Kaspersky Endpoint Security. Полная инструкция с ловушками — «Массовая установка сертификатов НУЦ в домене: GPO, Firefox, Linux, macOS и антивирус».
Отдельный вопрос, который стоит решить на уровне компании, а не отдельного сотрудника: на каких компьютерах вообще допустима установка корневого сертификата НУЦ. Для бухгалтерии с банк-клиентом — почти всегда да; для ноутбука руководителя, с которого он работает с зарубежными сервисами, — стоит подумать об отдельном браузере. Как эта ситуация выглядит с точки зрения бизнеса и что делать с собственным сайтом — в статье «Сертификатный кризис 2026: что делать бизнесу».
Если это нужно всей компании
Раскатаем сертификаты на все рабочие места через групповые политики, настроим Firefox и антивирус, напишем сотрудникам памятку и настроим мониторинг, чтобы вы узнавали об отзыве сертификатов раньше клиентов. Для клиентов Визард-АйТи на ИТ-аутсорсинге это уже сделано.
Читайте также:
Цикл: Отзыв SSL-сертификатов 2026: что делать бизнесу
Часть 5 из 6
- 1Отозвали SSL-сертификат сайта: что произошло с сертификатами в России в 2026 году и что делать бизнесу
- 2Нужен ли бизнесу сертификат Минцифры для сайта, если клиенты увидят ошибку в браузере: матрица решения
- 3Никто не знает, где в компании SSL-сертификаты и когда они истекают: аудит сертификатов за один день и шаблон реестра
- 4Как получить сертификат Минцифры для сайта через Госуслуги, если заявление отклоняют: инструкция без отказов
- 5Не открывается сайт банка или Госуслуг: как установить сертификаты Минцифры на Windows 10 и 11вы здесь
- 6Как централизованно установить сертификаты Минцифры на нужные компьютеры: GPO в домене Active Directory, Firefox, Linux, macOS и антивирус
Вопросы по материалу
Нужно ли устанавливать сертификаты, если я пользуюсь Яндекс Браузером?
Придётся ли переустанавливать сертификаты?
Как удалить сертификаты, если передумаю?
У меня Windows 7 или 8.1 — сработает?
Почему на работе всё открывается, а дома нет?
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
ИТ-поддержка
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.