GlobalSign Root CA R2: назначение, проверка и установка корневого сертификата

Ошибка «цепочка сертификатов не может быть построена до доверенного корневого центра» при открытии сайта или проверке подписи документа чаще всего указывает на отсутствие в системе корневого сертификата GlobalSign Root CA — R2. Без этого сертификата Windows, браузер или криптопровайдер не могут подтвердить подлинность сертификатов, выпущенных через промежуточные центры GlobalSign, и соединение или проверка подписи прерывается.

В этой статье разберём, что представляет собой GlobalSign Root CA R2, почему он может отсутствовать в хранилище, как проверить его наличие и как безопасно установить сертификат вручную. Отдельно рассмотрим типичные ошибки и способы убедиться, что цепочка доверия строится корректно.

Что такое GlobalSign Root CA R2

GlobalSign Root CA R2 — это корневой сертификат удостоверяющего центра GlobalSign, построенный на алгоритме RSA с ключом 2048 бит (буква «R» в названии указывает именно на RSA). Корневой сертификат — вершина цепочки доверия: он самоподписанный, и доверие к нему устанавливается не через другого издателя, а через его наличие в доверенном хранилище операционной системы или приложения.

Конечные сертификаты сайтов, организаций и сертификаты электронной подписи выпускаются не напрямую корнем, а через промежуточные центры (intermediate CA). Поэтому при проверке системе нужно построить полную цепочку: конечный сертификат → промежуточный → корневой GlobalSign R2. Если какого-то звена нет, проверка завершается ошибкой.

Сертификат используется в инфраструктуре открытых ключей (PKI) для проверки:

  • 🔐 SSL/TLS-сертификатов веб-сайтов при HTTPS-соединении;
  • 📝 сертификатов электронной подписи документов;
  • 💻 сертификатов подписи кода (code signing);
  • 📧 сертификатов для защищённой электронной почты (S/MIME).

Как проверить наличие сертификата в системе

Прежде чем что-то устанавливать, проверьте — возможно, сертификат уже присутствует, а проблема кроется в промежуточном звене или в устаревшей версии ПО. В Windows это делается через оснастку управления сертификатами.

Нажмите Win + R, введите команду и подтвердите ввод:

certmgr.msc

Откроется хранилище сертификатов текущего пользователя. Перейдите в раздел Доверенные корневые центры сертификации → Сертификаты и найдите в списке запись GlobalSign с именем GlobalSign Root CA - R2. Для проверки хранилища компьютера вместо пользователя используйте консоль mmc с оснасткой «Сертификаты» для учётной записи компьютера.

Почему сертификат может отсутствовать или не работать

В актуальных версиях Windows корневые сертификаты крупных центров, включая GlobalSign, подтягиваются автоматически через механизм обновления корневых сертификатов. Однако есть сценарии, когда этого не происходит.

Возможные причины:

  • 🖥️ устаревшая или необновляемая версия операционной системы без актуального списка корней;
  • 🚫 отключённый доступ к службе обновления корневых сертификатов (групповая политика или изолированная сеть);
  • 🏢 корпоративная среда, где хранилище сертификатов управляется централизованно и неполно;
  • 🔧 повреждённое локальное хранилище сертификатов;
  • 📄 приложение использует собственное хранилище (например, некоторые криптопровайдеры и Java), а не системное.
⚠️ Внимание: если ошибка появляется только в одном приложении (например, в программе для работы с электронной подписью), а сайты в браузере открываются нормально, проблема почти наверняка в отдельном хранилище этого приложения, а не в системе. Устанавливать корень в Windows в этом случае может быть бесполезно — ищите настройку хранилища в самом ПО.
📊 Где у вас возникла проблема с GlobalSign Root CA R2?
Ошибка при открытии сайта в браузере
Ошибка проверки электронной подписи
Ошибка в корпоративном ПО или криптопровайдере
Просто изучаю тему сертификатов

Как установить GlobalSign Root CA R2 вручную

Ручная установка оправдана, когда автоматическое обновление корней недоступно или приложение требует явного наличия сертификата. Загружать файл следует только с официального сайта GlobalSign — раздел с корневыми сертификатами доступен на сайте удостоверяющего центра. Скачивание корневых сертификатов со сторонних ресурсов недопустимо: поддельный корень открывает путь к перехвату защищённого трафика.

Порядок установки в Windows:

☑️ Установка корневого сертификата GlobalSign R2

Выполнено: 0 / 5

Альтернативный способ — через командную строку с правами администратора, что удобно при развёртывании на нескольких машинах:

certutil -addstore -f "Root" globalsign-root-r2.cer

Здесь Root — системное хранилище доверенных корневых центров, а имя файла замените на фактическое имя скачанного сертификата. После выполнения команды убедитесь, что ошибок не выведено, и проверьте запись в оснастке.

Как убедиться в подлинности скачанного сертификата

Откройте файл сертификата и перейдите на вкладку «Состав» (Details). Найдите поля «Отпечаток» (Thumbprint) и «Серийный номер» и сверьте их со значениями, опубликованными на официальном сайте GlobalSign для Root CA R2. Совпадение отпечатка подтверждает, что файл не подменён. Также проверьте срок действия сертификата на вкладке «Общие».

Отличие R2 от других корней GlobalSign

У GlobalSign существует несколько корневых сертификатов разных поколений, и их нельзя считать взаимозаменяемыми. Если цепочка построена на конкретном корне, наличие другого корня того же центра проблему не решит.

Корневой сертификатТип ключаНазначение
GlobalSign Root CA — R1RSA, старое поколениеРанние сертификаты GlobalSign
GlobalSign Root CA — R2RSA 2048 битSSL, подпись кода, клиентские сертификаты
GlobalSign Root CA — R3RSA, более новое поколениеСовременные выпуски сертификатов
GlobalSign Root CA — R4/R5/R6RSA повышенной стойкостиНовые линейки выпускаемых сертификатов
GlobalSign ECC Root CAECC (эллиптические кривые)Сертификаты на базе ECC

Точный набор корней и их характеристики периодически обновляются, поэтому актуальный список стоит сверять с официальной документацией GlobalSign. Ключевой практический момент: какой именно корень нужен, видно на вкладке «Путь сертификации» проблемного сертификата — верхнее звено цепочки указывает требуемый корневой центр.

Типичные ошибки и что проверить дополнительно

Даже при наличии корня в хранилище ошибки проверки могут сохраняться. Разберём, что стоит проверить в такой ситуации.

Во-первых, промежуточные сертификаты. Их отсутствие — самая частая причина сбоя при установленном корне. Веб-сервер должен отдавать полную цепочку; если вы администратор сайта, проверьте конфигурацию SSL на сервере. Во-вторых, системная дата и время: при неверной дате сертификаты могут считаться просроченными или ещё не действующими.

В-третьих, проверьте, не перехватывает ли трафик антивирус или корпоративный прокси с функцией TLS-инспекции — в этом случае цепочка подменяется, и доверие зависит уже от сертификата перехватывающего устройства.

⚠️ Внимание: никогда не отключайте проверку сертификатов и не добавляйте сайты в исключения «чтобы просто заработало». Это устраняет симптом, но открывает возможность атаки «человек посередине». Правильный путь — восстановить корректную цепочку доверия.

Заключение

GlobalSign Root CA R2 — корневой сертификат, обеспечивающий доверие к цепочкам сертификатов GlobalSign на базе RSA. В большинстве современных систем он присутствует автоматически, а ручная установка требуется в изолированных сетях, на устаревших системах или в приложениях с собственным хранилищем.

Главные правила безопасной работы: загружайте сертификат только с официального сайта удостоверяющего центра, сверяйте отпечаток перед установкой и определяйте нужный корень по пути сертификации, а не устанавливайте всё подряд. Если ошибка сохраняется после установки корня, проверяйте промежуточные сертификаты, системное время и наличие TLS-инспекции в сети.

Часто задаваемые вопросы

Где скачать GlobalSign Root CA R2?

Только на официальном сайте GlobalSign, в разделе корневых сертификатов (Root Certificates). Загрузка с любых сторонних ресурсов небезопасна, так как поддельный корневой сертификат позволяет перехватывать защищённый трафик.

Устанавливать сертификат для пользователя или для компьютера?

Для личного компьютера обычно достаточно хранилища текущего пользователя. Если с сертификатом работают службы или несколько учётных записей, устанавливайте в хранилище локального компьютера — для этого потребуются права администратора.

Сертификат установлен, но ошибка осталась. Что делать?

Проверьте цепочку на вкладке «Путь сертификации»: вероятно, отсутствует промежуточный сертификат либо требуется другой корень (например, R3 вместо R2). Также проверьте системную дату и не использует ли приложение собственное хранилище сертификатов.

Чем GlobalSign R2 отличается от R3?

Это разные корневые сертификаты разных поколений с разными ключами. Они не взаимозаменяемы: сертификат, выпущенный под корнем R3, не пройдёт проверку при наличии только R2. Нужный корень определяется по верхнему звену цепочки сертификации.

Безопасно ли добавлять корневой сертификат вручную?

Да, если файл получен с официального сайта GlobalSign и его отпечаток сверен с опубликованным значением. Опасность представляет установка корней из непроверенных источников — такой сертификат даёт его владельцу возможность подделывать любые HTTPS-соединения.