Как сохранить доступ к сервисам НРД
Инструкция для клиентов

Что произойдёт, если ничего не делать. При входе на сайты и в сервисы НРД браузер покажет предупреждение вида «Подключение не защищено» или «Сертификат не является доверенным», а интеграции по API начнут возвращать ошибку проверки сертификата.

От этого зависит, какой сертификат вам нужно установить. Выберите свой вариант — откроется нужная инструкция.

Не знаете, какой вариант ваш? Если вы просто открываете сайт НРД в браузере — это Вариант 1. Если подключение настраивала ваша ИТ‑служба и вы работаете по выделенным каналам — уточните у неё или обратитесь в техническую поддержку НРД.

Вариант 1
Вариант 2
Установите сертификаты НУЦ Минцифры — они встают в системное хранилище, поэтому начинают работать все браузеры и программы на компьютере. Займёт около 5 минут.
Открыть портал Госуслуг
Если на вашем компьютере установлено СКЗИ «Валидата CSP».
После скачивания корневых сертификатов НУЦ — Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer — переименуйте их в Russian Trusted Root CA.crt и Russian Trusted Sub CA.crt, а затем следуйте инструкциям, размещённым на сайте Госуслуг.
Firefox
Firefox использует собственное хранилище: Настройки → Приватность и защита → Сертификаты → Просмотр сертификатов → Центры сертификации → Импортировать, затем отметьте «Доверять при идентификации веб‑сайтов».
Firefox
Firefox использует собственное хранилище — импортируйте сертификат отдельно: Настройки → Приватность и защита → Сертификаты → Просмотр сертификатов → Центры сертификации → Импортировать.
Без третьего шага сертификат установится, но работать не будет.
Если нужный пункт меню найти не удаётся — обратитесь в техническую поддержку НРД, поможем с установкой.

Debian / Ubuntu:

sudo cp russian_trusted_root_ca.crt /usr/local/share/ca-certificates/
sudo cp russian_trusted_sub_ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

RHEL / CentOS / Alt / Astra:

sudo cp russian_trusted_*.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust
Chrome и Firefox под Linux используют собственные хранилища NSS — импортируйте сертификат также в настройках браузера.
Для ИТ‑служб

Если у вас настроены интеграции с НРД (API, торговые и информационные системы, серверные подключения) — одного браузера недостаточно. Перейдите к разделу «Для ИТ‑специалистов и интеграций».

Если ваши системы подключаются к НРД программно, установите корневой и выпускающий сертификаты НУЦ в хранилища доверия на стороне серверов и приложений, а не только на рабочих местах.

Серверы Windows
Импорт в «Доверенные корневые ЦС» и «Промежуточные ЦС» хранилища компьютера. Для парка машин — через групповые политики (GPO).
Серверы Linux
update-ca-certificates / update-ca-trust — команды приведены выше.
Java‑приложения
Импорт в cacerts используемой JDK/JRE — по каждой установленной версии отдельно.
Контейнеры и образы
Добавить сертификаты в базовые образы и пересобрать; проверить, что CI/CD публикует обновлённые образы.
Прокси, балансировщики, шлюзы
Обновить bundle доверенных корневых сертификатов на устройствах, которые терминируют или инспектируют TLS.
Мобильные и десктоп‑приложения
Если используется certificate pinning — обновить закреплённые сертификаты и выпустить новую версию приложения.
keytool -importcert -trustcacerts \
 -alias russian-trusted-root \
 -file russian_trusted_root_ca.cer \
 -keystore "$JAVA_HOME/lib/security/cacerts" \
 -storepass changeit

Затем повторите для выпускающего сертификата с другим -alias и перезапустите приложение.

openssl s_client -connect www.nsd.ru:443 -servername www.nsd.ru </dev/null 2>&1 | grep -i "verify"

Результат Verify return code: 0 (ok) означает, что цепочка доверия выстроена корректно.

Отдельные внутренние сервисы НРД используют сертификаты собственного удостоверяющего центра Московской Биржи. Если вы работаете с такими сервисами, дополнительно установите корневой сертификат УЦ Московской Биржи — файл и инструкцию предоставляет техническая поддержка НРД.
Да. Сертификаты выпускает Национальный удостоверяющий центр Минцифры России, скачиваются они с официального портала Госуслуг. Установка корневого сертификата — стандартная процедура, которая позволяет браузеру проверить подлинность сайта. Она не даёт доступа к вашим данным, файлам или паролям.
Скачивайте сертификаты только с gosuslugi.ru/crt. НРД никогда не присылает файлы сертификатов вложением в письме и не просит сообщить пароли или коды.
Установите сертификаты по инструкции выше — после этого предупреждение исчезнет. Не игнорируйте предупреждения браузера «на всякий случай» на посторонних сайтах: временное игнорирование ошибки допустимо только для известных вам адресов НРД и только как краткосрочная мера.
Да — всем, кто заходит на сайт НРД или работает с её веб‑сервисами. В организациях с централизованным управлением рабочими местами удобнее распространить сертификаты через групповые политики или систему управления конфигурациями: обратитесь к своей ИТ‑службе.
Передайте эту инструкцию в свою ИТ‑службу или службу информационной безопасности — установка выполняется централизованно.
Дополнительных действий не требуется. Убедитесь, что установлены оба сертификата — корневой и выпускающий, и что сайт НРД открывается без предупреждений. Если предупреждение появляется — переустановите сертификаты по инструкции выше.
Точная дата зависит от действий зарубежных удостоверяющих центров и может наступить в любой момент. Поэтому мы рекомендуем не откладывать: выполните инструкцию заранее — тогда переход пройдёт для вас незаметно. О самом переходе НРД сообщит отдельно.