OV-сертификат Минцифры нельзя выпустить вечером двумя командами. Сначала придётся получить документ у регистратора, подготовить УКЭП и разместить отдельную TXT-запись для каждого домена. После подачи заявления сертификат выпускают до трёх рабочих дней.
Если через HTTPS открываются веб-клиент и сервер взаимодействия 1С, начинайте подготовку заранее. Вам нужно получить файлы, собрать полную цепочку для Nginx и проверить её до отключения прежнего сертификата.
Информация Минцифры от 11 июня 2026 года закрепила бесплатную выдачу отечественных TLS-сертификатов через Госуслуги. Администратор может выбрать OV или DV. Если организации нужно защитить несколько доменов, подходит OV.
OV подходит для нескольких доменов организации
Один OV-сертификат можно заказать для домена веб-клиента, сервера взаимодействия и других публикаций организации. Срок действия — 365 дней. Автоматического продления нет: перед окончанием срока нужно снова подать заявление.
DV защищает один домен и действует 90 дней. Его выпускают быстрее, но для нескольких адресов придётся заказывать отдельный сертификат на каждый.
| Критерий | OV | DV |
|---|---|---|
| Кто может получить | Гражданин РФ, российская организация или ИП | Гражданин РФ, иностранец, организация или ИП |
| Сколько доменов защищает | Несколько доменов | Один домен |
| Срок действия | 365 дней с даты выдачи | 90 дней с даты выдачи |
| Срок выдачи | До 3 рабочих дней | До 1 рабочего дня |
| Алгоритм | RSA или ГОСТ | RSA или ГОСТ |
| Стоимость услуги | Бесплатно | Бесплатно |
Выбирайте OV, если у организации несколько доменов и удобнее менять сертификат раз в год. DV подходит одному адресу, когда срок в 90 дней не создаёт лишней ручной работы.
Сроки, круг заявителей и параметры взяты из практического сценария на Habr и разъяснения Минцифры от 11 июня 2026 года. Первичного регламента НУЦ с описанием полей заявления среди доступных материалов нет. Поэтому названия полей сверяйте с текущей формой Госуслуг, а не со снимками экрана из сторонних инструкций.
До заявления подготовьте CSR, документ на домен и УКЭП
Сначала выберите алгоритм: RSA или ГОСТ. От него зависят конфигурация OpenSSL и дальнейшая работа с сертификатом. Если изменить решение после выпуска, придётся подавать новое заявление.
CSR — запрос на выпуск сертификата. В нём записаны сведения о заявителе и доменах, но закрытого ключа внутри нет. Ключ остаётся у вас: позже Nginx будет использовать его вместе с сертификатом.
В сценарии на Habr запрос создают командой openssl req и передают ей конфигурационный файл:
openssl req -new -config request.cnf -out request.csr
Не берите первый попавшийся пример конфигурации для зарубежного удостоверяющего центра. В опубликованном российском сценарии вместо стандартных полей ST, L и O указывают СНИЛС и ИНН. Точные имена полей и формат значений проверяйте по форме Госуслуг во время подачи заявления.
После запуска команды найдите файл request.csr и убедитесь, что закрытый ключ лежит отдельно. Без ключа выпущенный сертификат не получится подключить к Nginx. Если ключ получит посторонний, сертификат придётся отозвать через Госуслуги.
Для OV потребуется свидетельство о регистрации домена. Документ выдаёт регистратор. Он подтверждает связь заявителя с доменом, но не отменяет последующую проверку через DNS.
CSR и свидетельство нужно подписать усиленной квалифицированной электронной подписью. В сценарии на Habr для этого применяют КриптоАРМ или КриптоПро. До подготовки заявления проверьте срок действия УКЭП и убедитесь, что компьютер видит токен.
Сертификат бесплатен, но подготовка документов может стоить денег
Госуслуги выпускают OV и DV бесплатно. Деньги могут потребоваться раньше: регистратор вправе брать плату за свидетельство, а для УКЭП иногда приходится покупать токен.
В примере с доменом у REG.RU свидетельство стоило 203 рубля. Это цена из одной публикации, а не общий тариф регистраторов. Сумму для своего домена смотрите в личном кабинете регистратора.
При действующей УКЭП и совместимом токене покупать новый носитель не нужно. Если токена нет, нижнюю границу расходов по опубликованному примеру можно посчитать так:
- свидетельство регистратора — 203 рубля;
- токен для УКЭП — около 3000 рублей;
- расчёт: 203 + 3000 = около 3203 рублей.
Не умножайте 3203 рубля на число доменов автоматически. Сначала спросите регистратора, выдаёт ли он одно свидетельство на владельца со списком доменов или считает каждый документ отдельно.
| Что потребуется | Когда возникает расход | Что проверить до оплаты |
|---|---|---|
| Выпуск OV-сертификата | Не возникает: услуга на Госуслугах бесплатна | Выбран OV, а не DV |
| Свидетельство о регистрации домена | Если регистратор выдаёт его платно | Какие домены попадут в документ |
| Действующая УКЭП | Если у организации нет подходящей подписи | Срок действия и данные владельца |
| Токен для УКЭП | Если совместимого токена ещё нет | Поддержку установленным криптопровайдером |
Итог зависит от вашей УКЭП и тарифа регистратора. Сам сертификат в этом расчёте стоит ноль рублей.
Госуслуги проверяют каждый домен через отдельную TXT-запись
Одной подтверждённой учётной записи на Госуслугах мало. Портал отдельно проверит управление каждым доменом, указанным в запросе.
Порядок такой:
- Войдите на Госуслуги с подтверждённой учётной записью.
- Выберите OV-сертификат и алгоритм RSA или ГОСТ.
- Приложите CSR и подписанное свидетельство от регистратора.
- Получите значения для проверки доменов.
- Добавьте выданную TXT-запись в DNS каждого домена.
- Дождитесь проверки и появления сертификата в личном кабинете.
Даже подписанное свидетельство не заменяет DNS-проверку. Указали в CSR три домена — получите три TXT-записи, по одной на каждый адрес.
Не копируйте одно значение между доменами и не придумывайте содержимое записи сами. Для каждого адреса берите значение, которое показал портал. Имя записи и её содержимое зависят от текущей формы услуги.
В доступных материалах нет срока обновления DNS. Поэтому не планируйте переключение Nginx сразу после добавления записи. Дождитесь, пока Госуслуги подтвердят все домены и выпустят сертификат.
| Контрольная точка | Что сохранить | Признак, что можно идти дальше |
|---|---|---|
| Заявление отправлено | CSR, закрытый ключ, подписанное свидетельство | Заявление принято порталом |
| TXT-записи добавлены | Значение для каждого домена и снимок настроек DNS | Госуслуги подтвердили все домены |
| Сертификат выдан | Файлы cer и crt из личного кабинета | Файлы скачаны и сохранены отдельно |
| Закрытый ключ раскрыт или потерян | Данные заявления и перечень доменов | Сертификат отозван, готовится новый запрос |
TXT-запись подтверждает только свой домен. Настраивайте Nginx после проверки всех адресов из CSR.
Переведите сертификат из DER в PEM
Сертификат появляется в личном кабинете в бинарном формате DER. Nginx нужен текстовый PEM, поэтому скачанный файл нельзя сразу прописать в ssl_certificate.
Преобразуйте его с помощью OpenSSL:
openssl x509 -inform der -in certificate.crt -out output.crt
Команда читает certificate.crt как DER и записывает сертификат в PEM. Исходный файл не удаляйте. Он пригодится, если цепочку придётся собрать заново.
Одного сертификата домена для HTTPS мало. В сценарии на Habr цепочка состоит из трёх частей:
- конечный сертификат вашего домена;
- промежуточный сертификат НУЦ;
- корневой сертификат НУЦ.
Промежуточный файл называется russian_trusted_sub_ca_pem.crt, корневой — russian_trusted_root_ca_pem.crt. Собирайте файл для Nginx в том же порядке: сертификат домена, промежуточный, корневой.
Готовую цепочку укажите в ssl_certificate. Закрытый ключ, созданный вместе с CSR, подключите через ssl_certificate_key.
server {
listen 443 ssl;
server_name onec.example.ru;
ssl_certificate /etc/nginx/ssl/onec-fullchain.crt;
ssl_certificate_key /etc/nginx/ssl/onec.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_ciphers HIGH:!aNULL:!MD5;
}
Этот фрагмент настраивает только TLS. Для публикации базы нужны параметры проксирования, пути и настройки платформы. Возьмите их из действующей конфигурации, не заменяя показанным примером.
Если сертификат нужен серверу взаимодействия, сверьтесь с порядком настройки HTTPS для сервера взаимодействия 1С. У веб-клиента и отдельного сервиса разные настройки, смешивать их не нужно.
Проверьте новый сертификат до переключения пользователей
Не удаляйте старые файлы сразу после загрузки новых. Сохраните действующую конфигурацию Nginx и оставьте себе понятный путь возврата к прежнему сертификату.
До переключения проверьте:
- Nginx принимает конфигурацию без ошибки;
- закрытый ключ соответствует выпущенному сертификату;
- цепочка содержит конечный, промежуточный и корневой сертификаты;
- веб-клиент 1С открывается по HTTPS;
- сервер взаимодействия подключается по своему домену;
- каждый рабочий браузер доверяет цепочке.
Поддержка НУЦ зависит от браузера. По публикации SberCRM, Яндекс Браузер и Атом уже поддерживают сертификаты НУЦ, а для Chrome корневой сертификат устанавливают отдельно. Это сведения сторонней публикации, а не документа НУЦ. Проверьте все браузеры своего рабочего контура до массового переключения.
Значок замка говорит только о том, что браузер принял соединение. Работу публикации 1С он не проверяет. Откройте базу, войдите под обычной учётной записью и выполните привычное действие пользователя. Сервер взаимодействия проверьте отдельно через клиентское подключение.
Если прежний сертификат уже истёк и пользователи потеряли доступ, действуйте по порядку восстановления HTTPS после истечения сертификата. Выпуск OV через Госуслуги всё равно потребует документов и DNS-проверки. За один вечер этот путь не пройти.
Начинайте выпуск раньше трёх рабочих дней до замены
Три рабочих дня отсчитывают от подачи заявления до выпуска OV. Получение свидетельства, подпись файлов, добавление TXT-записей и ожидание DNS-проверки в этот срок не входят.
Не оставляйте заявление на вечер перед окончанием старого сертификата. Начинайте раньше чем за три рабочих дня до переключения. Нужный запас зависит от регистратора, готовности УКЭП и скорости обновления DNS.
Перед заменой пройдите один чек-лист:
- подтверждённая учётная запись Госуслуг доступна;
- CSR создан, закрытый ключ сохранён отдельно;
- свидетельство регистратора получено и подписано УКЭП;
- для каждого домена опубликована своя TXT-запись;
- сертификат скачан и переведён из DER в PEM;
- файл цепочки содержит конечный, промежуточный и корневой сертификаты;
- Nginx и публикации 1С проверены до отключения прежнего сертификата;
- новое заявление поставлено в календарь до окончания 365 дней.
Календарное напоминание убережёт от той же ручной аварии через год. OV не продлевается: для следующего сертификата Госуслуги потребуют новое заявление.