Перейти к содержимому
Киберриски10 мин чтения

Не открывается сайт банка или Госуслуг: как установить сертификаты Минцифры на Windows 10 и 11

Сбербанк или Госуслуги не открываются с ошибкой NET::ERR_CERT_AUTHORITY_INVALID? Установка корневого и выпускающих сертификатов Минцифры за 7 минут и чек-лист.

  • Для бизнеса: Без сильного ИТ-отдела
  • Для кого: Собственник и генеральный директор

Бухгалтер производственной компании: «С утра не могу зайти в Сбербанк Бизнес Онлайн. Chrome пишет „Подключение не защищено“, кнопки „всё равно перейти“ нет. В Firefox то же самое. Платёжки стоят. Что нажать?»

Это не единичный случай. За последние два месяца в нашу HelpDesk-систему пришло больше ста таких заявок — от бухгалтеров, логистов, менеджеров по продажам, а руководители звонят напрямую: «у нас платёжки стоят, что происходит?». Отвечаем на все одинаково — этой инструкцией.

Короткий ответ: сайт банка перешёл на российский сертификат безопасности, а ваш браузер таким сертификатам пока не доверяет. Доверие можно настроить за несколько минут — ниже точная инструкция с проверкой каждого шага. Если у вас в компании больше пяти компьютеров, дочитайте до раздела «Для ИТ-специалистов»: ставить руками на каждом не нужно.

Страница ошибки Chrome «Подключение не защищено» с кодом NET::ERR_CERT_AUTHORITY_INVALID на сайте с российским сертификатом Так выглядит ошибка в Chrome и Edge: «Подключение не защищено», код NET::ERR_CERT_AUTHORITY_INVALID. В Firefox — SEC_ERROR_UNKNOWN_ISSUER, в Safari — «Safari не может открыть страницу… не удалось установить безопасное соединение».

Почему не открывается сайт банка — в двух абзацах

При установке защищённого соединения сайт предъявляет браузеру сертификат — «паспорт», выданный удостоверяющим центром. Браузер принимает его, только если строит цепочку до доверенного корня. Летом 2026 года иностранные центры (GlobalSign, HARICA, TrustAsia) отозвали сертификаты у российских банков и госсервисов, и те перешли на сертификаты Национального удостоверяющего центра Минцифры. К началу августа так стали работать Сбер, ВТБ, Россельхозбанк, Альфа-Банк, ПСБ, Уралсиб, Банк «Санкт-Петербург» и другие.

Проблема в том, что корневой сертификат Минцифры не встроен в публичные списки доверия Chrome, Edge, Firefox, Safari и самой Windows. Поэтому браузер не может подтвердить, кто выдал сертификат, и не считает соединение доверенным, даже если сервер доступен и предъявляет технически корректную цепочку. Есть два способа добавить доверие на этом компьютере.

Способ 1 — самый быстрый: Яндекс Браузер

В Яндекс Браузере (и в браузере Атом от VK) сертификаты Минцифры встроены изначально — ничего устанавливать не нужно, сайты банков открываются сразу. Именно этот способ Госуслуги предлагают первым.

Когда это разумно: нужно открыть банк прямо сейчас; вы не хотите менять настройки Windows; вы готовы держать второй браузер только для банков и госсайтов. Многие специалисты по безопасности считают такой вариант более аккуратным, чем установка сертификата в систему: Яндекс Браузер хранит корневой сертификат внутри себя, а не в Windows, и остальные программы это не затрагивает.

Когда не подходит: если сертификат нужен не только браузеру — например, программе «1С», банк-клиенту, торговому терминалу или другой программе, которая обращается к российским сайтам. Тогда нужен способ 2.

Способ 2: установить сертификаты Минцифры в Windows

Понадобится 5–7 минут и права на установку сертификатов для текущего пользователя (администратором быть не обязательно).

Важно понимать до начала: сертификатов два вида, и в цепочке нужны оба:

  • корневой — Russian Trusted Root CA (решение, какому центру доверять);
  • выпускающий, он же промежуточный — Russian Trusted Sub CA (звено между корневым и сертификатом сайта, которое обычно должен передавать сам сервер).

Частая причина ошибки после установки корня — сервер не передаёт нужный выпускающий сертификат. Тогда локальная установка Sub CA из шага 4 помогает построить цепочку, но владелец сайта всё равно должен исправить серверную конфигурацию. Вторая типичная проблема — старый архив, скачанный в 2022–2023 году: с тех пор Минцифры выпустило новые выпускающие сертификаты (Sub CA 2024) и ГОСТ-версии, и в актуальных архивах лежит по несколько файлов. По этой инструкции устанавливаются актуальные файлы обоих видов, но доверенным корнем становится только Russian Trusted Root CA.

Добавление корня в «Доверенные корневые центры сертификации» означает, что Windows и программы, использующие это хранилище, начнут доверять всем подходящим сертификатам, выпущенным этим центром. Промежуточные сертификаты по инструкции ниже помещаются именно в «Промежуточные центры», а не в корневые: так они помогают построить цепочку, но не становятся самостоятельными корнями доверия. Используйте только официальные файлы с Госуслуг и сверяйте отпечатки.

Шаг 1. Скачайте оба архива с Госуслуг

Единственный правильный источник — страница Госуслуг gosuslugi.ru/crt. Не скачивайте сертификаты по ссылкам из мессенджеров, с форумов и из писем «от банка»: подменённый корневой сертификат — это прямой путь к перехвату ваших данных.

Страница gosuslugi.ru/crt «Поддержка работы сайтов с российскими сертификатами» Страница «Поддержка работы сайтов с российскими сертификатами» на Госуслугах. Раскройте раздел «Сертификаты для Windows».

В разделе «Сертификаты для Windows» есть две кнопки: «Скачать корневые сертификаты» и «Скачать выпускающие сертификаты». Скачайте оба архива — они попадут в папку «Загрузки».

Раздел «Сертификаты для Windows» на Госуслугах: шаги установки и кнопка «Скачать корневые сертификаты» Официальные шаги установки корневых сертификатов и кнопка «Скачать корневые сертификаты». Ниже на странице — такая же кнопка для выпускающих.

Шаг 2. Распакуйте архивы

Откройте папку «Загрузки», нажмите правой кнопкой на скачанный архив → «Извлечь всё…» → «Извлечь». Повторите для второго архива.

Что внутри на 4 сентября 2026 года:

Архив Файлы Что это
windows_russian_trusted_root_ca.zip Russian_Trusted_Root_CA.cer Корневой (действует до 27.02.2032)
Russian_Trusted_Sub_CA.cer, Russian_Trusted_Sub_CA_2024.cer Выпускающие (до 03.2027 и 07.2029) — да, они лежат в «корневом» архиве
russian_trusted_sub_ca.zip russian_trusted_sub_ca.cer, russian_trusted_sub_ca_2024.cer Те же выпускающие
russian_trusted_sub_ca_gost_2025.cer Выпускающий для ГОСТ-сертификатов (нужен только при работе с КриптоПро)

Корневой сертификат здесь ровно один — Russian_Trusted_Root_CA.cer. Остальные файлы — выпускающие, их ставим по шагу 4. Если хотите убедиться, что файл не подменён: отпечаток SHA-256 корневого сертификата — D2 6D 2D 02 31 B7 C3 9F 92 CC 73 85 12 BA 54 10 35 19 E4 40 5D 68 B5 BD 70 3E 97 88 CA 8E CF 31 (виден в окне сертификата на вкладке «Состав» → «Отпечаток»).

Шаг 3. Установите корневой сертификат

Для файла Russian_Trusted_Root_CA.cer:

  1. Дважды щёлкните по файлу (или правой кнопкой → «Открыть»). Откроется окно «Сертификат» с надписью «Нет доверия к этому корневому сертификату центра сертификации» — это нормально, вы как раз собираетесь это исправить.
  2. Нажмите «Установить сертификат…».
  3. В мастере импорта выберите «Текущий пользователь» → «Далее». (Если сертификат нужен всем пользователям компьютера — «Локальный компьютер», понадобятся права администратора.)
  4. Выберите «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «ОК» → «Далее».
  5. «Готово». Windows покажет «Предупреждение системы безопасности» с вопросом, действительно ли вы хотите установить сертификат от «Russian Trusted Root CA». Нажмите «Да». Появится «Импорт успешно выполнен».

Именно на шаге 4 люди чаще всего ошибаются: если оставить «Автоматически выбрать хранилище», корневой сертификат попадёт не туда, и ошибка в браузере останется.

Шаг 4. Установите выпускающие сертификаты

Для каждого из файлов Russian_Trusted_Sub_CA.cer и Russian_Trusted_Sub_CA_2024.cer (ГОСТ-файл russian_trusted_sub_ca_gost_2025.cer обычному пользователю не нужен: он работает только вместе с ГОСТ-корнем и КриптоПро CSP — это задача ИТ-специалиста):

  1. Дважды щёлкните → «Установить сертификат…».
  2. «Текущий пользователь» → «Далее».
  3. Здесь, наоборот, оставьте «Автоматически выбрать хранилище на основе типа сертификата» → «Далее» → «Готово». Windows сама положит его в «Промежуточные центры сертификации».

Предупреждения системы безопасности на этом шаге не будет — это нормально.

Шаг 5. Полностью перезапустите браузер

Обычный браузерный кэш не создаёт доверия к сертификату, поэтому очищать изображения, cookies или пароли не нужно. Закройте все окна Chrome или Edge и убедитесь, что фоновые процессы браузера завершены, затем запустите его снова: полный перезапуск нужен, чтобы перечитать хранилище сертификатов.

Шаг 6. Проверьте результат

Откройте сайт банка. Нажмите на значок сведений о сайте слева от адреса → сведения о защищённом соединении → сертификат: в поле «Кем выдан» будет Russian Trusted Sub CA, а во вкладке «Путь сертификации» — цепочка до Russian Trusted Root CA со статусом «Этот сертификат действителен».

Если хотите убедиться, что всё установлено правильно, нажмите Win+R, введите certmgr.msc и Enter. В разделе «Доверенные корневые центры сертификации → Сертификаты» должен быть Russian Trusted Root CA, в «Промежуточные центры сертификации → Сертификаты» — Russian Trusted Sub CA.

Firefox: системное доверие и отдельное хранилище

У Firefox есть собственное NSS-хранилище, но начиная с Firefox 120 браузер обычно автоматически доверяет сторонним корневым сертификатам из системного хранилища Windows. Поведение зависит от версии, корпоративных политик и сборки, поэтому на управляемом парке лучше задать его явно. Официальное описание механизма — в справке Mozilla.

Два варианта:

Вариант А (проще и предпочтительнее для компании). В адресной строке введите about:config, подтвердите «Принять риск», найдите параметр security.enterprise_roots.enabled и переключите его в true. Firefox будет предсказуемо доверять корневым сертификатам из Windows независимо от автоматического определения. Перезапустите браузер.

Вариант Б. Меню → Настройки → «Приватность и защита» → прокрутите до «Сертификаты» → «Просмотр сертификатов» → вкладка «Центры сертификации» → «Импортировать…» → выберите файл корневого сертификата → отметьте «Доверять при идентификации веб-сайтов» → «ОК». Повторите для выпускающего, если следуете этой схеме.

Важно: отметка «Доверять при идентификации веб-сайтов» делает импортированный сертификат доверенным УЦ внутри Firefox. Если так отметить выпускающий Sub CA, браузер начнёт доверять ему как самостоятельному центру, а не только как промежуточному звену до Russian Trusted Root CA. Это расширяет доверие; применяйте вариант Б только осознанно, с официальными файлами и проверенными отпечатками. В штатной TLS-схеме сервер должен сам отдавать выпускающий сертификат, а отдельным trust anchor остаётся корень.

Если не помогло: чек-лист

  1. Цепочка строится до установленного корня? Доверие создаёт Russian Trusted Root CA. Если сервер не передаёт нужный Sub CA, проверьте его наличие в «Промежуточных центрах» через certmgr.msc (см. шаг 6); владельцу сайта нужно исправить fullchain на сервере.
  2. Архивы актуальные? Если файлы скачаны год назад — скачайте заново с gosuslugi.ru/crt и установите все файлы из обоих архивов.
  3. Браузер перезапущен полностью? Chrome иногда продолжает работать в фоне: закройте его через значок в трее или Диспетчер задач. Обычный кэш на доверие не влияет.
  4. Не пытались исправить ошибку очисткой HSTS? HSTS хранит требование использовать HTTPS, а не результат проверки сертификата. Его удаление не чинит корень или цепочку, зато снимает динамическую HTTPS-защиту домена; запись из встроенного preload-списка таким способом не удаляется. Верните защиту и проверяйте хранилище и цепочку.
  5. Стоит антивирус с проверкой защищённых соединений (Kaspersky, Dr.Web)? Он проверяет сертификаты сам и может блокировать сайт «с недоверенным сертификатом», даже если в Windows всё установлено. Kaspersky Endpoint Security в Windows использует системное хранилище, но на некоторых версиях требуется добавить сертификаты в его собственный список доверенных — инструкция есть в базе знаний Kaspersky. В домашних версиях Kaspersky настройка называется «Проверка защищённых соединений» в сетевых настройках.
  6. Включён VPN или «частный DNS»? Отключите и повторите проверку.
  7. Правильные дата и время на компьютере? Сертификаты проверяются по времени; сбитые часы дают ошибку ERR_CERT_DATE_INVALID.
  8. Ошибка другая? ERR_CERT_REVOKED или SEC_ERROR_REVOKED_CERTIFICATE означает, что сертификат сайта отозван — это проблема на стороне сайта, установка сертификатов Минцифры не поможет, нужно ждать, пока владелец заменит сертификат. ERR_CERT_COMMON_NAME_INVALID — сертификат выдан на другой адрес, тоже проблема сайта.
  9. Сайт работает по ГОСТ TLS (некоторые госпорталы, закупки)? Установка сертификатов этого не решает: нужны криптопровайдер (КриптоПро CSP) и браузер с поддержкой ГОСТ — Яндекс Браузер или Chromium-Gost.
  10. Мобильное приложение банка не работает, а сайт открывается? Приложение может использовать собственное хранилище или pinning. Обновление требуется, если новый корень не доверен либо цепочка не совпала с настроенным pin; временный вариант — веб-версия в Яндекс Браузере.

Безопасно ли это? Честно и коротко

Устанавливая корневой сертификат, вы говорите Windows: «Доверяй всему, что подписал этот центр». Технически это относится к любым сайтам, а не только к банку. Минцифры и банки утверждают, что установка безопасна и не влияет на работу устройства; независимые специалисты по безопасности отмечают, что любой корневой сертификат в системе архитектурно может быть использован для перехвата трафика, и рекомендуют осторожность. Публично известных случаев злоупотребления за четыре года не зафиксировано; выпуск сертификатов НУЦ фиксируется в публичных журналах, которые можно проверить (precert.ru, crtlogs.ru).

Практический компромисс, который мы рекомендуем сотрудникам компаний:

  • если российские сайты нужны эпизодически — используйте Яндекс Браузер только для них, а в системе ничего не меняйте;
  • если сертификат нужен программам (1С, банк-клиент) — устанавливайте, но только с Госуслуг и только в согласованной области; учтите, что Java и часть 1С- и банк-клиентов используют собственное trust store, куда системная установка не переносится автоматически;
  • никогда не нажимайте «Перейти всё равно (небезопасно)» на сайтах банков: именно так выглядят фишинговые сайты-клоны.

Для ИТ-специалистов: тот же результат из командной строки и на весь домен

Если компьютеров больше пяти, установка вручную — не вариант. Три способа:

Командная строка (один компьютер, права администратора):

certutil -addstore -f Root "C:\certs\Russian_Trusted_Root_CA.cer"
certutil -addstore -f CA   "C:\certs\Russian_Trusted_Sub_CA.cer"
certutil -addstore -f CA   "C:\certs\Russian_Trusted_Sub_CA_2024.cer"

Без -f команда не перезапишет уже существующий сертификат с тем же отпечатком.

PowerShell:

Import-Certificate -FilePath "C:\certs\Russian_Trusted_Root_CA.cer"     -CertStoreLocation Cert:\LocalMachine\Root
Import-Certificate -FilePath "C:\certs\Russian_Trusted_Sub_CA.cer"      -CertStoreLocation Cert:\LocalMachine\CA
Import-Certificate -FilePath "C:\certs\Russian_Trusted_Sub_CA_2024.cer" -CertStoreLocation Cert:\LocalMachine\CA

Домен Active Directory: групповая политика Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities (корневые) и Intermediate Certification Authorities (выпускающие). Плюс политика для Firefox (security.enterprise_roots.enabled через ADMX или policies.json) и отдельная настройка для Kaspersky Endpoint Security. Полная инструкция с ловушками — «Массовая установка сертификатов НУЦ в домене: GPO, Firefox, Linux, macOS и антивирус».

Отдельный вопрос, который стоит решить на уровне компании, а не отдельного сотрудника: на каких компьютерах вообще допустима установка корневого сертификата НУЦ. Для бухгалтерии с банк-клиентом — почти всегда да; для ноутбука руководителя, с которого он работает с зарубежными сервисами, — стоит подумать об отдельном браузере. Как эта ситуация выглядит с точки зрения бизнеса и что делать с собственным сайтом — в статье «Сертификатный кризис 2026: что делать бизнесу».

Если это нужно всей компании

Раскатаем сертификаты на все рабочие места через групповые политики, настроим Firefox и антивирус, напишем сотрудникам памятку и настроим мониторинг, чтобы вы узнавали об отзыве сертификатов раньше клиентов. Для клиентов Визард-АйТи на ИТ-аутсорсинге это уже сделано.

Читайте также:

Вопросы по материалу

Нужно ли устанавливать сертификаты, если я пользуюсь Яндекс Браузером?
Для сайтов — нет. Сторонней программе (1С, банк-клиенту, торговому терминалу) системный корень может понадобиться, но у Java и части прикладных клиентов есть собственное хранилище: его проверяют отдельно.
Придётся ли переустанавливать сертификаты?
Корневой действует до 2032 года; новые выпускающие появляются примерно раз в один-два года (2022, 2024, ГОСТ — 2025). Когда Минцифры выпускает новые, на странице gosuslugi.ru/crt появляется предупреждение «добавьте новые корневые и выпускающие сертификаты». Проверяйте, если сайты снова перестали открываться.
Как удалить сертификаты, если передумаю?
Win+R → certmgr.msc → «Доверенные корневые центры сертификации → Сертификаты» → правой кнопкой на Russian Trusted Root CA → «Удалить». То же в «Промежуточных центрах» для Sub CA.
У меня Windows 7 или 8.1 — сработает?
Мастер импорта работает так же. Но на Windows 7 без обновлений могут не открываться и сайты на Let's Encrypt (отсутствует корневой сертификат ISRG Root X1) — это отдельная проблема, которую установка сертификатов Минцифры не решает.
Почему на работе всё открывается, а дома нет?
Скорее всего, на работе сертификаты уже раскатаны через групповые политики или установлен Яндекс Браузер для организаций.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #сертификаты · #SSL/TLS · #НУЦ Минцифры · #ИБ · #инструкция

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Читайте также

Материалы по той же теме и для того же сегмента бизнеса.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам