Tips & Tricks

Как подписать PDF-файл с помощью сертификата, хранящегося на USB-токене

Цифровой сертификат, хранящийся на USB-токене, обеспечивает самую надежную форму подписи PDF-файлов, доступную частным лицам и организациям. В отличие от изображения подписи, нарисованного пальцем или вставленного из отсканированного файла, подпись на основе сертификата с USB-токена криптографически связывает вашу подтвержденную личность с документом и позволяет немедленно обнаружить любое вмешательство после подписания. USB-токен, также называемый аппаратным модулем безопасности или смарт-картой в форме USB, хранит закрытый ключ на защищенном от несанкционированного доступа оборудовании, которое никогда не раскрывает ключ операционной системе компьютера. Настройка и использование USB-токена для подписи документов Sign PDF требует первоначальной настройки, но после настройки процесс подписания становится таким же рутинным, как вставка токена и ввод PIN-кода.

How to Sign a PDF With a Certificate Stored on a USB Token

Что на самом деле обеспечивает подпись сертификата токена USB

Подпись USB-токена объединяет три различных свойства безопасности в одну операцию. Во-первых, он обеспечивает проверку личности, поскольку сертификат токена был выдан центром сертификации, который подтвердил вашу личность перед выдачей сертификата. Во-вторых, он обеспечивает целостность документа, поскольку подпись включает в себя криптографический хеш содержимого документа на момент подписания, а любое изменение документа после подписания делает подпись недействительной. В-третьих, это обеспечивает невозможность отказа от авторизации, поскольку закрытый ключ, создавший подпись, никогда не покидал физический USB-токен, которым вы управляете.

Эти три свойства вместе делают подписи USB-токенов стандартом для юридически обязательных электронных документов в юрисдикциях, которые признают расширенные электронные подписи. Многие системы государственных закупок, платформы электронной подачи судебных документов и регулируемые отраслевые порталы специально требуют подписей на основе сертификатов с помощью аппаратных токенов, поскольку аппаратное хранилище ключей отвечает требованиям безопасности, которым не могут удовлетворить программные сертификаты, хранящиеся на жестком диске компьютера. Цифровая подпись USB-токена имеет доказательную силу в судебных разбирательствах, поскольку аппаратный токен обеспечивает убедительное доказательство того, что только лицо, владеющее токеном, могло применить подпись.

WukongPDF

Попробуйте подписать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →

Получение сертификата и настройка USB-токена

Первым шагом является получение цифрового сертификата от доверенного центра сертификации и его загрузка на USB-токен. Центры сертификации, такие как GlobalSign, DigiCert, Sectigo и национальные поставщики eID, выдают сертификаты специально для подписи документов. Процесс подачи заявки включает в себя проверку личности, которая может варьироваться от подачи выданных правительством документов, удостоверяющих личность, онлайн до личного присутствия в регистрационном органе в зависимости от класса сертификата и юрисдикции. После проверки личности центр сертификации предоставляет файл сертификата и инструкции по его загрузке на ваш USB-токен.

Сам USB-токен должен представлять собой устройство, предназначенное для хранения криптографических ключей. Токены YubiKey, SafeNet eToken и Gemalto — широко используемые модели, поддерживающие сертификаты подписи PDF. Установите на свой компьютер программное обеспечение драйвера токена, предоставленное производителем. Когда вы вставляете токен, драйвер делает сертификат доступным в хранилище сертификатов операционной системы, где приложения для подписи PDF ищут доступные сертификаты для подписи. Защитите токен надежным PIN-кодом, который вы сможете запомнить, но который другие не смогут угадать. После настраиваемого количества неправильных попыток ввода PIN-кода, обычно от пяти до десяти, токен блокируется, чтобы предотвратить атаки методом перебора.

Подписание PDF-файла с помощью USB-токена

Вставьте USB-токен в USB-порт вашего компьютера. Откройте PDF-файл, который вам нужен для входа в PDF-приложение, которое поддерживает цифровые подписи на основе сертификатов, например Adobe Acrobat Pro, платформу PDF на основе браузера или инструмент для подписи, предоставленный правительством. Перейдите к инструменту Sign PDF и выберите вариант цифровой подписи, а не добавления изображения электронной подписи. Приложение выполняет поиск в хранилище сертификатов системы и отображает доступные сертификаты подписи. Выберите сертификат из вашего USB-токена.

Приложение предложит вам нарисовать или разместить прямоугольник подписи на странице, где должен появиться видимый блок подписи. После позиционирования в диалоговом окне запрашивается PIN-код токена для авторизации операции подписи. Введите PIN-код, и токен выполнит внутреннюю криптографическую подпись, объединив сертификат с хешем содержимого документа. Подписанный PDF-файл теперь содержит встроенный блок подписи с вашим именем, датой и временем подписания, именем эмитента сертификата и криптографической подписью, которую может проверить любой читатель PDF-файлов. Закрытый ключ ни разу не покинул USB-токен на протяжении всего этого процесса.

Настройка внешнего вида и информации подписи

Видимый вид блока подписи на странице PDF можно настроить. Большинство приложений для подписи позволяют вам выбрать, какая информация будет отображаться в блоке подписи: только ваше имя, ваше имя и дата подписания или ваше имя и пользовательское изображение, например логотип компании или изображение вашей рукописной подписи. Настройте внешний вид, чтобы включить информацию, необходимую получателям для проверки подписи. Блок подписи, показывающий только имя, предоставляет меньше контекста, чем блок, показывающий имя, эмитента сертификата и временную метку подписи.

Настройте подпись, чтобы заблокировать документ после подписания. Эта опция, обычно являющаяся флажком в диалоговом окне подписи, предотвращает дальнейшее редактирование содержимого документа, полей формы или аннотаций. Заблокированный документ, поступающий получателю с действительной подписью, обеспечивает надежную гарантию того, что его содержимое не было изменено с момента его подписания. Если документ требует подписей нескольких сторон, настройте поле подписи, чтобы разрешить дополнительные подписи, а не блокировать документ после вашей. WukongPDF поддерживает приложение Цифровая подпись, включая подпись на основе сертификата, с настраиваемым внешним видом подписи и параметрами блокировки документов.

Проверка подписи USB-токена в качестве получателя

Когда вы получаете PDF-файл, подписанный сертификатом токена USB, средство просмотра PDF-файлов автоматически проверяет подпись при открытии документа. Действительная подпись отображает зеленую галочку, имя подписывающего лица и сообщение, указывающее, что документ не был изменен с момента подписания. При нажатии на подпись открывается подробная панель проверки, показывающая цепочку сертификатов от сертификата подписывающего лица до корневого центра сертификации, время подписи и используемый алгоритм подписи.

Если подпись отображается как недействительная или непроверенная, проверьте панель проверки и определите конкретную причину. Сертификат с истекшим сроком действия выдает предупреждение, даже если его содержимое не изменилось. Сертификат, который был отозван органом, выдавшим его до даты подписания, указывает на серьезную проблему, которую следует изучить. Подпись, которая отображается как неизвестная, означает, что средство просмотра PDF-файлов не доверяет центру сертификации, выдавшему сертификат подписывающего лица, что характерно для сертификатов из национальных систем eID, которые не имеют предварительного доверия в хранилищах сертификатов Adobe или браузера.

Управление несколькими токенами и сертификатами

Если вы подписываете документы для нескольких ролей или организаций, у вас может быть несколько USB-токенов, каждый из которых имеет свой сертификат. Физически пометьте каждый токен связанной организацией или ролью, чтобы вставлять правильный для каждого сеанса подписи. В приложении для подписи PDF в диалоговом окне выбора сертификата отображаются все доступные сертификаты. Убедитесь, что вы выбираете правильный сертификат, проверив имя издателя и назначение сертификата перед вводом PIN-кода.

Записывайте дату истечения срока действия сертификата каждого токена. Срок действия сертификатов для подписи документов обычно истекает через один-три года с момента выдачи. Подпись, примененная с использованием сертификата с истекшим сроком действия, может по-прежнему быть криптографически допустимой, но получатели увидят предупреждение, а некоторые системы проверки документов полностью отвергают подписи на сертификатах с истекшим сроком действия. Обновите сертификат через выдавший его центр сертификации до истечения срока его действия и загрузите обновленный сертификат в тот же USB-токен, чтобы обеспечить непрерывность подписи.

Устранение проблем с распознаванием USB-токена

Самая распространенная проблема при использовании USB-токена для подписи PDF-файлов заключается в том, что компьютер не распознает токен при его вставке. Возможно, драйвер токена не запущен, порт USB не обеспечивает достаточного питания или хранилище сертификатов операционной системы не обновилось и не включает сертификат токена. Удалите жетон, подождите несколько секунд и плотно вставьте его снова. Откройте приложение управления токенами, входящее в комплект поставки устройства, и убедитесь, что токен отображается как подключенный и что сертификат указан в списке.

В Windows диспетчер сертификатов можно открыть, запустив certmgr.msc из диалогового окна «Выполнить». В разделе «Личные», «Сертификаты» сертификат токена должен появиться при вставке токена и исчезнуть при его удалении. Если сертификат не отображается, возможно, необходимо переустановить драйвер токена или промежуточное программное обеспечение. Загрузите последнюю версию драйвера с сайта производителя токена, поскольку устаревшие драйверы являются наиболее распространенной причиной сбоев распознавания.

Сохраняйте резервную копию открытого ключа сертификата, которая не ставит под угрозу безопасность, поскольку закрытый ключ остается на токене. Резервная копия открытого ключа позволяет проверять подписи сертификата, даже если токен утерян, а также предоставляет сведения о сертификате, необходимые для продления. Центр сертификации, выдавший сертификат, может предоставить файл открытого ключа, если вы не сохранили его во время первоначальной настройки.

Путешествуя с USB-токеном для подписи, держите его при себе, а не в сумке для ноутбука, которую можно проверить или оставить без присмотра. Физический токен является корнем доверия для вашей цифровой подписи. Если токен утерян или украден, немедленно отзовите сертификат через выдавший его центр сертификации. Большинство центров сертификации предоставляют онлайн-портал отзыва или номер телефона для экстренного отзыва.

WukongPDF

Попробуйте подписать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →