Кто в курсе как там в налоговой инспекции всё организовано технически?
Можно ли получить КСКПЭП по распределённой схеме, без того чтобы непонятно-кому отдавать свой токен с ПИН-кодом (проще говоря "отдаться").
Прочитал
регламентВроде регламент явно предусматривает вариант самостоятельного изготовления ключей заявителем:
Цитата:Процедура создания ключей ЭП и ключей проверки ЭП в УЦ ФНС России
...
11. Создание ключа ЭП и ключа проверки ЭП осуществляется самостоятельно лицом, обратившимся за получением КСКПЭП следующими способами:
на его автоматизированном рабочем месте (далее – АРМ) с использованием собственных сертифицированных средств криптографической защиты информации ...
Но процедура предусматривает также и "предоставление" работнику ФНС самого токена:
Цитата:Процедура создания и выдачи КСКПЭП
...
22. Создание КСКПЭП осуществляется на основании заявления на КСКПЭП, которое формируется:
...
в) в иных информационных системах.
В пунктах выдачи УЦ ФНС России заявителем предоставляется носитель ключевой информации, оснащенный интерфейсом универсальной последовательной шины (ТИП А), сертифицированный ...
(про ПИН-код правда ничего не сказано)
Понятно, что носитель им нужен как минимум для проверки его "сертифицированности", но в регламенте не предусмотрен "запрос на сертификат" или хотя-бы вообще передача им открытого ключа каким-то другим образом.
У меня Рутокен ЭЦП 2.0 Touch (ФСБ), и на нём технически можно открытый ключ смотреть
без ПИН-кода.
Для записи сертификата на токен тоже ПИН-код
не требуется.
Но почему-то кажется, что ПО у них заточено на "стандартную" процедуру с втыканием токена, вводом дефолтного ПИН-кода и генерацией запроса на сертификат.
И всем пофигу, что у меня на этом токене может еще десяток других ключевых пар и я никому не хочу даже на минуту давать к ним доступ.
И даже без этого, к своей ключевой паре я не хочу предоставлять доступ кому попало.
Но еще мне кажется, что после того как я им скажу ПИН-код (или мне придётся установить дефолтный 12345678),
то мне просто запишут обычный криптопрошный контейнер с "неэскпортируемым" ключем и класть они хотели на "защищённый" носитель, мой встроенный аппаратный криптопровайдер, мою новенькую ключевую пару с неизвлекаемым ключем и всё остальное ...
А это меня не устраивает вообще, категорически.
Кто знает: "ПАКМ "КриптоПро HSM" версии 2.0 (комплектация 1) (исполнение 1)" или что там у них скорее всего используется, умеет выпускать сертификат без знания ПИН-кода и доступа к закрытому ключу (допустим ключевая пара у клиента на токене уже сгенерирована)?
Или может быть это невозможно принципиально, по каким-то техническим (каким?) причинам?
(я понимаю, что большинству пофиг на это всё - никто вообще со своей подписью не заморачивается и разбрасывает её куда попало)
Кто уже сталкивался с работой УЦ ФНС?
Посоветуйте что мне делать?
Не совсем в тему, но спрошу:
Кто знает что такое
"владение" ключём? Что это за новое понятие такое в регламенте:
Цитата:III. Права и обязанности УЦ ФНС России
...
д) отказывает в создании КСКПЭП, если не подтверждено владение лицом, обратившимся за получением КСКПЭП, ключом ЭП, который соответствует ключу проверки ЭП, указанному им для получения КСКПЭП;
...
Очень интересно, а как вообще у них возможно что заявитель "указал им" свой ключ проверки ЭП, да еще так, что у него на токене такого ключа не оказалось?
В регламенте вообще ничего про открытый ключ нет...