Настройка аппаратных ключей Рутокен в операционных системах на базе Linux (Ubuntu, Astra Linux, РЕД ОС, Debian) — задача, с которой часто сталкиваются пользователи при переходе на отечественное ПО. В этой инструкции мы подробно разберем, как установить необходимые драйверы, запустить службу смарт-карт и подружить ваш токен с КриптоПро CSP для успешной работы с электронной подписью.
- Видеоинструкция
- Шаг 1: Установка службы pcscd и утилит
- Шаг 2: Запуск и проверка службы смарт-карт
- Шаг 3: Установка драйверов Рутокен (PKCS#11)
- Шаг 4: Интеграция Рутокен с КриптоПро CSP
- Шаг 5: Проверка контейнеров закрытых ключей
- Частые ошибки / Устранение неполадок
- 1. Ошибка: pcsc_scan выдает «Waiting for the first reader»
- 2. Ошибка: КриптоПро не видит контейнеры на Рутокен ЭЦП 3.0
- Часто задаваемые вопросы
Видеоинструкция
Шаг 1: Установка службы pcscd и утилит
Для взаимодействия системы с USB-токенами используется подсистема PC/SC. Откройте терминал с помощью комбинации клавиш Ctrl + Alt + T и установите демон pcscd и сопутствующие утилиты.
Для дистрибутивов Ubuntu, Debian, Astra Linux:
sudo apt update && sudo apt install pcscd pcsc-tools libccid Для дистрибутивов РЕД ОС, РОСА, Альт Линукс (RPM-база):
sudo dnf install pcsc-lite pcsc-lite-ccid pcsc-tools Шаг 2: Запуск и проверка службы смарт-карт
Убедитесь, что служба pcscd запущена и добавлена в автозагрузку системы:
sudo systemctl enable --now pcscd
sudo systemctl status pcscd Вставьте Рутокен в USB-порт компьютера и проверьте, видит ли его служба. Для этого запустите утилиту сканирования:
pcsc_scan В выводе терминала должно появиться название вашего токена (например, Rutoken ECP). Для выхода из режима сканирования нажмите сочетание клавиш Ctrl + C.
Шаг 3: Установка драйверов Рутокен (PKCS#11)
Для работы с российскими криптографическими стандартами ГОСТ необходима библиотека PKCS#11. В большинстве современных российских дистрибутивов ее можно установить напрямую из репозитория:
sudo apt install librtpkcs11ecp Дополнительно: Ручная установка библиотеки
Если пакета нет в репозитории вашего дистрибутива, скачайте официальный DEB или RPM пакет библиотеки с сайта компании «Актив» и установите его вручную с помощью команды: sudo dpkg -i librtpkcs11ecp*.deb или sudo rpm -i librtpkcs11ecp*.rpm.
Шаг 4: Интеграция Рутокен с КриптоПро CSP
Чтобы криптопровайдер КриптоПро CSP мог использовать аппаратные ключи Рутокен, необходимо зарегистрировать библиотеку PKCS#11 в качестве считывателя. Это критически важно, если вы настраиваете рабочее место для государственных порталов — например, когда вам требуется ЭЦП для ФТС: Как получить электронную подпись для таможни.
Выполните команду для регистрации модуля поддержки Рутокен в КриптоПро CSP:
/opt/cprocsp/bin/amd64/cpconfig -ini '\\config\\parameters' -add long rdr_pkcs11_path /usr/lib/librtpkcs11ecp.so Примечание: путь к файлу библиотеки librtpkcs11ecp.so может отличаться в зависимости от архитектуры вашей ОС (например, /usr/lib64/ для 64-битных RPM-систем).
Если на этом этапе или при последующем подписании документов возникает Ошибка инициализации криптопровайдера: как исправить, обязательно проверьте корректность указанного пути к библиотеке PKCS#11.
Шаг 5: Проверка контейнеров закрытых ключей
Проверьте, видит ли КриптоПро CSP контейнеры на вашем Рутокене, выполнив команду:
/opt/cprocsp/bin/amd64/csptest -keyset -enum_containers -verifycontext -fqcn Если на токене скопилось множество устаревших ключей, которые мешают работе, воспользуйтесь руководством: Как удалить старый сертификат из КриптоПро: инструкция.
Частые ошибки / Устранение неполадок
1. Ошибка: pcsc_scan выдает «Waiting for the first reader»
Это означает, что служба не видит USB-считыватель. Попробуйте переподключить Рутокен в другой USB-порт (желательно USB 2.0 на задней панели ПК) и перезапустить службу:
sudo systemctl restart pcscd 2. Ошибка: КриптоПро не видит контейнеры на Рутокен ЭЦП 3.0
Убедитесь, что в КриптоПро CSP включен необходимый тип считывателя. Проверить список активных считывателей можно командой:
/opt/cprocsp/bin/amd64/cpconfig -hardware reader -view Если считыватель PKCS11 отсутствует, добавьте его через графическую утилиту controlpane или с помощью команды настройки оборудования cpconfig.








