Как удалить ГОСТ-ключ: полная инструкция

Удалить ГОСТ-ключ чаще всего требуется, когда контейнер закрытого ключа электронной подписи устарел, сертификат отозван или рабочее место передаётся другому сотруднику — оставшийся ключ при этом продолжает отображаться в КриптоПро и мешает выбору актуальной подписи. Прежде чем приступать, определите, где именно хранится ключ: на токене (RuToken, JaCarta), в реестре компьютера или на съёмном носителе, — от этого зависит вся процедура.

Важно понимать разницу: удаление контейнера закрытого ключа необратимо, если у вас нет копии носителя, а вот удаление сертификата из хранилища обычно обратимо — его можно установить заново из файла. В этой статье разберём оба сценария и покажем, как не потерять действующую подпись.

Что такое ГОСТ-ключ и где он хранится

Под «гос ключом» пользователи обычно имеют в виду ключевую пару по российским криптографическим стандартам (ГОСТ), созданную для квалифицированной электронной подписи. Она состоит из закрытого ключа (секретная часть) и сертификата открытого ключа, который публикуется и проверяется контрагентами.

Закрытый ключ физически находится в контейнере, который может располагаться:

  • 🔐 на защищённом токене — RuToken ЭЦП, JaCarta ГОСТ, eToken;
  • 💾 в реестре Windows — так называемый «считыватель Реестр»;
  • 💿 на флешке или дискете в виде папки с файлами header.key, masks.key и другими;
  • ☁️ в облачном хранилище удостоверяющего центра — такой ключ локально удалить нельзя.

Точное местоположение контейнера видно в оснастке криптопровайдера. Если подпись выдавалась в формате «облачной» ЭП, локальное удаление не потребуется — достаточно отозвать сертификат в удостоверяющем центре.

Перед удалением: обязательные проверки

Удаление закрытого ключа — операция без кнопки «отменить». Если контейнер существует в единственном экземпляре, после удаления подписывать документы этой подписью станет невозможно, и ключ придётся перевыпускать в удостоверяющем центре.

Поэтому сначала ответьте на три вопроса: есть ли копия контейнера на другом носителе, действительно ли сертификат отозван или заменён, не используется ли эта подпись в настроенных программах (, Контур.Экстерн, СБИС, банк-клиенты).

☑️ Подготовка к удалению ГОСТ-ключа

Выполнено: 0 / 5

⚠️ Внимание: удаление контейнера закрытого ключа необратимо. Если это единственная копия действующей подписи, восстановить её невозможно — потребуется перевыпуск в удостоверяющем центре, часто платный.

Как удалить контейнер ключа через КриптоПро CSP

Наиболее распространённый способ — через панель управления КриптоПро CSP, если этот криптопровайдер установлен на компьютере. Откройте Пуск → КриптоПро → КриптоПро CSP или найдите пункт через панель управления Windows.

Перейдите на вкладку Сервис и нажмите кнопку Удалить запомненные пароли при необходимости, а для удаления самого контейнера используйте кнопку Удалить контейнер (в некоторых версиях — через Просмотреть сертификаты в контейнере с последующим удалением). В открывшемся окне выберите нужный контейнер из списка и подтвердите операцию. Точные названия кнопок могут отличаться в зависимости от версии КриптоПро — сверяйтесь с документацией вашей версии.

Если контейнер находится на токене, программа запросит PIN-код носителя. После удаления контейнер исчезнет из списка, а место на токене освободится для записи новой подписи.

Пример пути: Панель управления → КриптоПро CSP → вкладка «Сервис» → «Удалить контейнер»

Удаление ключа с токена RuToken и JaCarta

Если контейнер записан на аппаратный носитель, удалить его можно и через фирменную утилиту производителя. Для RuToken это Панель управления Рутокен, для JaCartaЕдиный клиент JaCarta. В обеих программах есть раздел управления объектами на токене, где отображаются контейнеры и сертификаты.

Подключите токен, откройте соответствующую утилиту, введите PIN-код пользователя и найдите нужный контейнер в списке. Выделите его и выберите команду удаления. Интерфейс утилит периодически меняется, поэтому точный путь уточняйте в инструкции к вашей версии ПО токена.

Альтернатива — полная инициализация (форматирование) токена. Она удаляет все контейнеры и сертификаты разом и сбрасывает PIN-коды. Этот вариант подходит, только если на носителе нет других нужных ключей.

⚠️ Внимание: инициализация токена стирает всё содержимое носителя, включая контейнеры других сотрудников и установленные сертификаты. Убедитесь, что на токене нет действующих подписей, прежде чем форматировать его.

Удаление сертификата из хранилища Windows

Отдельная задача — убрать сам сертификат из личного хранилища, чтобы он не предлагался при подписании. Нажмите Win + R, введите команду и нажмите Enter:

certmgr.msc

Откроется хранилище сертификатов текущего пользователя. Раскройте ветку Личное → Сертификаты, найдите нужный сертификат по ФИО владельца и сроку действия, щёлкните по нему правой кнопкой мыши и выберите Удалить.

Обратите внимание: удаление сертификата из хранилища не удаляет контейнер закрытого ключа — он остаётся на носителе. И наоборот, после удаления контейнера сертификат в хранилище может остаться «висячим» и продолжать отображаться в программах. Для чистоты системы удаляйте оба компонента.

📊 Где хранится ГОСТ-ключ, который вы хотите удалить?
На токене (RuToken, JaCarta)
В реестре Windows
На обычной флешке
Не знаю, нужно определить

Удаление контейнера из реестра Windows

Ключи, записанные на считыватель Реестр, хранятся в ветке системного реестра, привязанной к криптопровайдеру. Самый безопасный способ удалить такой контейнер — всё та же кнопка Удалить контейнер в КриптоПро CSP: программа сама найдёт и очистит нужные ветки.

Ручная правка реестра через regedit — крайняя мера. Путь к контейнерам зависит от разрядности системы и версии криптопровайдера, а ошибочное удаление чужой ветки приведёт к потере работоспособных подписей других пользователей компьютера. Если без ручной чистки не обойтись, предварительно экспортируйте изменяемую ветку реестра в файл резервной копии.

Когда стоит обратиться к специалисту

Если на компьютере работают несколько пользователей с разными подписями, если ключ используется в настроенной интеграции с 1С или банк-клиентом, либо если вы не уверены, какой именно контейнер относится к удаляемому сертификату — безопаснее привлечь системного администратора или поддержку удостоверяющего центра. Ошибочное удаление в таких условиях может остановить сдачу отчётности и подписание документов.

Типичные ошибки при удалении ГОСТ-ключа

Чаще всего пользователи сталкиваются с ситуацией, когда контейнер удалён, а сертификат по-прежнему виден в программах для подписания. Причина описана выше: это два разных объекта, и хранилище сертификатов нужно чистить отдельно через certmgr.msc.

Вторая частая проблема — ошибка «контейнер не найден» или отказ в доступе при попытке удаления. Возможные причины: недостаточно прав (запустите оснастку от имени администратора), токен отключён или заблокирован неверным PIN-кодом, либо контейнер занят работающей программой. Закройте все приложения, использующие подпись, и повторите попытку.

ПроблемаВероятная причинаЧто сделать
Сертификат виден после удаления ключаУдалён только контейнерОчистить хранилище через certmgr.msc
Ошибка доступа при удаленииНет прав администратораЗапустить КриптоПро от имени администратора
Контейнер не отображается в спискеТокен не подключён или не установлены драйверыПереподключить носитель, проверить драйверы
Токен заблокированПревышено число попыток ввода PINРазблокировать через PUK или инициализировать
Подпись нужна снова после удаленияНе было резервной копииОбратиться в УЦ за перевыпуском

Что делать после удаления

После удаления проверьте результат: откройте список контейнеров в КриптоПро и хранилище сертификатов — удалённых объектов там быть не должно. Затем запустите программу, которой пользуетесь для подписания, и убедитесь, что она предлагает только актуальные подписи.

Если вместо старого ключа выпущен новый, установите его контейнер и сертификат стандартным способом и проверьте подписание тестового документа. Старый токен после очистки можно использовать повторно для записи новой подписи — ограничений на это обычно нет.

Частые вопросы

Можно ли восстановить удалённый ГОСТ-ключ?

Только если есть резервная копия контейнера на другом носителе. Сам удалённый контейнер восстановлению не подлежит — при отсутствии копии ключ перевыпускается в удостоверяющем центре.

Удалится ли ключ, если просто отформатировать флешку?

Да, если контейнер хранился на обычной флешке как набор файлов — форматирование удалит его. Но на защищённых токенах обычное форматирование не работает: там нужна инициализация через фирменную утилиту.

Нужно ли удалять ключ при увольнении сотрудника?

Да, это стандартная практика безопасности: контейнер и сертификат увольняемого сотрудника удаляются с рабочих мест, а сертификат отзывается в удостоверяющем центре, чтобы подпись нельзя было использовать.

Чем отличается удаление сертификата от отзыва?

Удаление — локальная операция на вашем компьютере, она не влияет на юридическую действительность подписи. Отзыв выполняется удостоверяющим центром и делает сертификат недействительным для всех участников оборота.

Как удалить облачную электронную подпись?

Облачный ключ хранится на серверах удостоверяющего центра, поэтому локально его удалить нельзя. Обратитесь в свой УЦ с заявлением на отзыв сертификата или отключение сервиса.