OV-сертификат Минцифры нельзя выпустить вечером двумя командами. Сначала придётся получить документ у регистратора, подготовить УКЭП и разместить отдельную TXT-запись для каждого домена. После подачи заявления сертификат выпускают до трёх рабочих дней.

Если через HTTPS открываются веб-клиент и сервер взаимодействия 1С, начинайте подготовку заранее. Вам нужно получить файлы, собрать полную цепочку для Nginx и проверить её до отключения прежнего сертификата.

Информация Минцифры от 11 июня 2026 года закрепила бесплатную выдачу отечественных TLS-сертификатов через Госуслуги. Администратор может выбрать OV или DV. Если организации нужно защитить несколько доменов, подходит OV.

OV подходит для нескольких доменов организации

Один OV-сертификат можно заказать для домена веб-клиента, сервера взаимодействия и других публикаций организации. Срок действия — 365 дней. Автоматического продления нет: перед окончанием срока нужно снова подать заявление.

DV защищает один домен и действует 90 дней. Его выпускают быстрее, но для нескольких адресов придётся заказывать отдельный сертификат на каждый.

КритерийOVDV
Кто может получитьГражданин РФ, российская организация или ИПГражданин РФ, иностранец, организация или ИП
Сколько доменов защищаетНесколько доменовОдин домен
Срок действия365 дней с даты выдачи90 дней с даты выдачи
Срок выдачиДо 3 рабочих днейДо 1 рабочего дня
АлгоритмRSA или ГОСТRSA или ГОСТ
Стоимость услугиБесплатноБесплатно

Выбирайте OV, если у организации несколько доменов и удобнее менять сертификат раз в год. DV подходит одному адресу, когда срок в 90 дней не создаёт лишней ручной работы.

Сроки, круг заявителей и параметры взяты из практического сценария на Habr и разъяснения Минцифры от 11 июня 2026 года. Первичного регламента НУЦ с описанием полей заявления среди доступных материалов нет. Поэтому названия полей сверяйте с текущей формой Госуслуг, а не со снимками экрана из сторонних инструкций.

До заявления подготовьте CSR, документ на домен и УКЭП

Сначала выберите алгоритм: RSA или ГОСТ. От него зависят конфигурация OpenSSL и дальнейшая работа с сертификатом. Если изменить решение после выпуска, придётся подавать новое заявление.

CSR — запрос на выпуск сертификата. В нём записаны сведения о заявителе и доменах, но закрытого ключа внутри нет. Ключ остаётся у вас: позже Nginx будет использовать его вместе с сертификатом.

В сценарии на Habr запрос создают командой openssl req и передают ей конфигурационный файл:

openssl req -new -config request.cnf -out request.csr

Не берите первый попавшийся пример конфигурации для зарубежного удостоверяющего центра. В опубликованном российском сценарии вместо стандартных полей ST, L и O указывают СНИЛС и ИНН. Точные имена полей и формат значений проверяйте по форме Госуслуг во время подачи заявления.

После запуска команды найдите файл request.csr и убедитесь, что закрытый ключ лежит отдельно. Без ключа выпущенный сертификат не получится подключить к Nginx. Если ключ получит посторонний, сертификат придётся отозвать через Госуслуги.

Для OV потребуется свидетельство о регистрации домена. Документ выдаёт регистратор. Он подтверждает связь заявителя с доменом, но не отменяет последующую проверку через DNS.

CSR и свидетельство нужно подписать усиленной квалифицированной электронной подписью. В сценарии на Habr для этого применяют КриптоАРМ или КриптоПро. До подготовки заявления проверьте срок действия УКЭП и убедитесь, что компьютер видит токен.

Сертификат бесплатен, но подготовка документов может стоить денег

Госуслуги выпускают OV и DV бесплатно. Деньги могут потребоваться раньше: регистратор вправе брать плату за свидетельство, а для УКЭП иногда приходится покупать токен.

В примере с доменом у REG.RU свидетельство стоило 203 рубля. Это цена из одной публикации, а не общий тариф регистраторов. Сумму для своего домена смотрите в личном кабинете регистратора.

При действующей УКЭП и совместимом токене покупать новый носитель не нужно. Если токена нет, нижнюю границу расходов по опубликованному примеру можно посчитать так:

Не умножайте 3203 рубля на число доменов автоматически. Сначала спросите регистратора, выдаёт ли он одно свидетельство на владельца со списком доменов или считает каждый документ отдельно.

Что потребуетсяКогда возникает расходЧто проверить до оплаты
Выпуск OV-сертификатаНе возникает: услуга на Госуслугах бесплатнаВыбран OV, а не DV
Свидетельство о регистрации доменаЕсли регистратор выдаёт его платноКакие домены попадут в документ
Действующая УКЭПЕсли у организации нет подходящей подписиСрок действия и данные владельца
Токен для УКЭПЕсли совместимого токена ещё нетПоддержку установленным криптопровайдером

Итог зависит от вашей УКЭП и тарифа регистратора. Сам сертификат в этом расчёте стоит ноль рублей.

Госуслуги проверяют каждый домен через отдельную TXT-запись

Одной подтверждённой учётной записи на Госуслугах мало. Портал отдельно проверит управление каждым доменом, указанным в запросе.

Порядок такой:

  1. Войдите на Госуслуги с подтверждённой учётной записью.
  2. Выберите OV-сертификат и алгоритм RSA или ГОСТ.
  3. Приложите CSR и подписанное свидетельство от регистратора.
  4. Получите значения для проверки доменов.
  5. Добавьте выданную TXT-запись в DNS каждого домена.
  6. Дождитесь проверки и появления сертификата в личном кабинете.

Даже подписанное свидетельство не заменяет DNS-проверку. Указали в CSR три домена — получите три TXT-записи, по одной на каждый адрес.

Не копируйте одно значение между доменами и не придумывайте содержимое записи сами. Для каждого адреса берите значение, которое показал портал. Имя записи и её содержимое зависят от текущей формы услуги.

В доступных материалах нет срока обновления DNS. Поэтому не планируйте переключение Nginx сразу после добавления записи. Дождитесь, пока Госуслуги подтвердят все домены и выпустят сертификат.

Контрольная точкаЧто сохранитьПризнак, что можно идти дальше
Заявление отправленоCSR, закрытый ключ, подписанное свидетельствоЗаявление принято порталом
TXT-записи добавленыЗначение для каждого домена и снимок настроек DNSГосуслуги подтвердили все домены
Сертификат выданФайлы cer и crt из личного кабинетаФайлы скачаны и сохранены отдельно
Закрытый ключ раскрыт или потерянДанные заявления и перечень доменовСертификат отозван, готовится новый запрос

TXT-запись подтверждает только свой домен. Настраивайте Nginx после проверки всех адресов из CSR.

Переведите сертификат из DER в PEM

Сертификат появляется в личном кабинете в бинарном формате DER. Nginx нужен текстовый PEM, поэтому скачанный файл нельзя сразу прописать в ssl_certificate.

Преобразуйте его с помощью OpenSSL:

openssl x509 -inform der -in certificate.crt -out output.crt

Команда читает certificate.crt как DER и записывает сертификат в PEM. Исходный файл не удаляйте. Он пригодится, если цепочку придётся собрать заново.

Одного сертификата домена для HTTPS мало. В сценарии на Habr цепочка состоит из трёх частей:

  1. конечный сертификат вашего домена;
  2. промежуточный сертификат НУЦ;
  3. корневой сертификат НУЦ.

Промежуточный файл называется russian_trusted_sub_ca_pem.crt, корневой — russian_trusted_root_ca_pem.crt. Собирайте файл для Nginx в том же порядке: сертификат домена, промежуточный, корневой.

Готовую цепочку укажите в ssl_certificate. Закрытый ключ, созданный вместе с CSR, подключите через ssl_certificate_key.

server {
 listen 443 ssl;
 server_name onec.example.ru;

 ssl_certificate /etc/nginx/ssl/onec-fullchain.crt;
 ssl_certificate_key /etc/nginx/ssl/onec.key;

 ssl_protocols TLSv1.2 TLSv1.3;
 ssl_prefer_server_ciphers on;
 ssl_ciphers HIGH:!aNULL:!MD5;
}

Этот фрагмент настраивает только TLS. Для публикации базы нужны параметры проксирования, пути и настройки платформы. Возьмите их из действующей конфигурации, не заменяя показанным примером.

Если сертификат нужен серверу взаимодействия, сверьтесь с порядком настройки HTTPS для сервера взаимодействия 1С. У веб-клиента и отдельного сервиса разные настройки, смешивать их не нужно.

Проверьте новый сертификат до переключения пользователей

Не удаляйте старые файлы сразу после загрузки новых. Сохраните действующую конфигурацию Nginx и оставьте себе понятный путь возврата к прежнему сертификату.

До переключения проверьте:

Поддержка НУЦ зависит от браузера. По публикации SberCRM, Яндекс Браузер и Атом уже поддерживают сертификаты НУЦ, а для Chrome корневой сертификат устанавливают отдельно. Это сведения сторонней публикации, а не документа НУЦ. Проверьте все браузеры своего рабочего контура до массового переключения.

Значок замка говорит только о том, что браузер принял соединение. Работу публикации 1С он не проверяет. Откройте базу, войдите под обычной учётной записью и выполните привычное действие пользователя. Сервер взаимодействия проверьте отдельно через клиентское подключение.

Если прежний сертификат уже истёк и пользователи потеряли доступ, действуйте по порядку восстановления HTTPS после истечения сертификата. Выпуск OV через Госуслуги всё равно потребует документов и DNS-проверки. За один вечер этот путь не пройти.

Начинайте выпуск раньше трёх рабочих дней до замены

Три рабочих дня отсчитывают от подачи заявления до выпуска OV. Получение свидетельства, подпись файлов, добавление TXT-записей и ожидание DNS-проверки в этот срок не входят.

Не оставляйте заявление на вечер перед окончанием старого сертификата. Начинайте раньше чем за три рабочих дня до переключения. Нужный запас зависит от регистратора, готовности УКЭП и скорости обновления DNS.

Перед заменой пройдите один чек-лист:

Календарное напоминание убережёт от той же ручной аварии через год. OV не продлевается: для следующего сертификата Госуслуги потребуют новое заявление.

nginx веб-клиент 1с госуслуги сервер взаимодействия сертификаты tls