Работа с сертификатами .pem в экосистеме ВТБ требуется в нескольких сценариях: от настройки безопасного доступа к ВТБ Онлайн до интеграции бизнес-систем с банковским API. Несмотря на кажущуюся техническую сложность, процесс установки можно выполнить самостоятельно — главное понимать, какой тип сертификата вам нужен и на какое устройство его предстоит инсталлировать.
В этой статье мы разберём все актуальные способы установки корневых сертификатов ВТБ (для проверки подлинности сайтов) и личных сертификатов (для авторизации в системах банка) в формате .pem. Отдельное внимание уделим типичным ошибкам, таким как ERR_CERT_AUTHORITY_INVALID или проблемы с импортом в Windows/macOS, а также нюансам для юридических лиц, работающих с ВТБ Бизнес Онлайн.
Если вы никогда раньше не работали с сертификатами, начните с раздела «Что такое .pem и зачем он нужен в ВТБ». Опытным пользователям рекомендуем сразу перейти к пошаговым инструкциям для вашей операционной системы.
Что такое сертификат .pem и зачем он нужен клиентам ВТБ
Файл с расширением .pem — это текстовый контейнер, который может содержать:
- 🔐 Сертификат открытого ключа (например, корневой сертификат ВТБ для проверки подлинности сайта
online.vtb.ru) - 🔑 Закрытый ключ (используется для авторизации в системах банка, например, при работе с API)
- 📜 Цепочку сертификатов (несколько сертификатов в одном файле, связанных иерархически)
В контексте ВТБ сертификаты .pem применяются для:
- Безопасного подключения к ВТБ Онлайн через браузер (если стандартный сертификат системы не подходит).
- Авторизации юридических лиц в ВТБ Бизнес Онлайн при использовании электронной подписи.
- Интеграции сторонних сервисов с банковским API (например, для автоматического формирования платежных поручений).
- Настройки VPN-подключений к корпоративным системам ВТБ (актуально для сотрудников партнёров банка).
Важно отличать .pem от других форматов сертификатов:
| Формат | Расширение | Применение в ВТБ | Особенности |
|---|---|---|---|
| PEM | .pem, .crt, .cer |
Универсальный (личный кабинет, API, VPN) | Текстовый формат, начинается с -----BEGIN CERTIFICATE----- |
| PKCS#12 | .p12, .pfx |
Электронная подпись для юридических лиц | Бинарный формат, защищён паролем |
| DER | .der, .cer |
Редко (внутренние системы банка) | Бинарный формат, не читается как текст |
⚠️ Внимание: Если вы скачали сертификат с сайта ВТБ в формате.cer, его можно переименовать в.pem— структура файла от этого не изменится. Главное, чтобы содержимое начиналось с заголовка-----BEGIN CERTIFICATE-----.
Какие сертификаты .pem может потребовать ВТБ
Банк использует несколько типов сертификатов в формате .pem, и их установка отличается в зависимости от цели:
1. Корневой сертификат ВТБ
- 🏦 Назначение: Проверка подлинности сайтов ВТБ (например,
online.vtb.ruилиbusiness.vtb.ru). - 🔗 Где взять: Официальный сайт банка в разделе «Центр загрузки» или по прямой ссылке.
- 🖥️ Куда устанавливать: Хранилище доверенных корневых центров сертификации вашей ОС или браузера.
2. Личный сертификат клиента
- 👤 Назначение: Авторизация в ВТБ Бизнес Онлайн (для юридических лиц) или работа с API.
- 🔐 Где взять: Выдаётся банком после подписания договора на дистанционное обслуживание или через личный кабинет.
- 📱 Куда устанавливать: Личное хранилище сертификатов на устройстве или в специализированное ПО (например, КриптоПро CSP).
3. Сертификат для VPN/API
- 🌐 Назначение: Подключение к внутренним системам ВТБ (например, для партнёров или разработчиков).
- 📧 Где взять: Предоставляется технической поддержкой банка по запросу.
- 🔧 Куда устанавливать: Конфигурационные файлы VPN-клиента или среды разработки.
Пошаговая установка сертификата .pem в ВТБ
Выберите инструкцию для вашей операционной системы или устройства. Если вы не уверены, какой сертификат у вас на руках, вернитесь к предыдущему разделу.
🖥️ Установка на Windows 10/11
Для установки корневого сертификата ВТБ на Windows:
- Скачайте файл сертификата с официального сайта (например,
VTB_Root_CA.pem). - Кликните по файлу правой кнопкой → Установить сертификат.
- Выберите Локальный компьютер (если у вас права администратора) или Текущий пользователь.
- Поместите сертификат в хранилище Доверенные корневые центры сертификации.
- Перезагрузите браузер или компьютер.
Для установки личного сертификата (например, для ВТБ Бизнес Онлайн):
- Убедитесь, что у вас установлено ПО КриптоПро CSP (скачать можно здесь).
- Откройте
Пуск → КриптоПро CSP→ вкладка Сервис → Просмотреть сертификаты в контейнере. - Нажмите Обзор → Установить личный сертификат и выберите ваш
.pem-файл. - Введите пароль от закрытого ключа (если требуется).
☑️ Проверка установки сертификата на Windows
🍎 Установка на macOS
На Mac процесс проще благодаря встроенному инструменту Связка ключей:
- Дважды кликните по файлу
.pem— откроется Связка ключей. - Выберите ключ login (для текущего пользователя) или System (для всех пользователей, потребуются права администратора).
- Введите пароль от учётной записи Mac, если запросит система.
- Перезапустите браузер (Safari или Chrome).
Для проверки:
- Откройте Spotlight (⌘ + Пробел) → введите Связка ключей.
- Найдите сертификат VTB в разделе Сертификаты.
- Убедитесь, что статус Доверенный (зелёная галочка).
📱 Установка на Android/iOS
На мобильных устройствах сертификаты .pem устанавливаются через настройки системы:
Для Android:
- Скачайте файл сертификата на устройство (например, в папку
Загрузки). - Перейдите в
Настройки → Безопасность → Установить из хранилища(путь может отличаться в зависимости от версии Android). - Выберите файл
.pemи подтвердите установку. - Присвойте сертификату имя (например, VTB Root CA) и нажмите ОК.
Для iOS (iPhone/iPad):
- Отправьте файл
.pemна почту или загрузите через iCloud Drive. - Откройте файл → нажмите Установить → введите пароль устройства.
- Перейдите в
Настройки → Основные → VPN и управление устройствоми активируйте сертификат.
⚠️ Внимание: На iOS сертификаты, установленные вручную, могут сбрасываться после обновления системы. Рекомендуем создать резервную копию файла .pem в iCloud или на компьютере.
🌐 Установка в браузере (Chrome, Firefox, Edge)
Если вам нужно установить сертификат только для браузера (например, для работы с ВТБ Онлайн в Chrome):
Для Chrome/Edge:
- Откройте
Настройки → Конфиденциальность и безопасность → Безопасность → Управление сертификатами. - Во вкладке Доверенные корневые центры сертификации нажмите Импорт.
- Выберите файл
.pemи следуйте инструкциям мастера импорта.
Для Firefox:
- Откройте
Настройки → Приватность и защита → Сертификаты → Просмотреть сертификаты. - Во вкладке Центры сертификации нажмите Импорт.
- Выберите файл и отметьте галочку Доверять этому ЦС для идентификации веб-сайтов.
Если после установки сертификата сайт ВТБ Онлайн всё равно выдаёт ошибку NET::ERR_CERT_AUTHORITY_INVALID, очистите кэш браузера и проверьте системное время на устройстве — оно должно быть синхронизировано с серверами времени.
Особенности установки для юридических лиц (ВТБ Бизнес Онлайн)
Юридическим лицам и индивидуальным предпринимателям сертификаты .pem требуются для:
- 📑 Подписания платежных поручений в ВТБ Бизнес Онлайн.
- 🔄 Обмена документами с налоговой через банк.
- 🤝 Интеграции 1С или других бухгалтерских программ с системами ВТБ.
Процесс установки отличается от стандартного:
- Получите сертификат в отделении банка или через личный кабинет ВТБ Бизнес Онлайн (раздел
Настройки → Сертификаты). - Установите КриптоПро CSP (версия не ниже 5.0) — это обязательное условие для работы с электронной подписью.
- Импортируйте сертификат через
Пуск → КриптоПро CSP → Сервис → Установить личный сертификат. - Настройте браузер:
- В Chrome/Edge: включите поддержку КриптоПро через расширение CryptoPro Extension.
- В Firefox: введите в адресной строке
about:config, найдите параметрsecurity.enterprise_roots.enabledи установите значение true.
Сертификаты для юридических лиц в ВТБ имеют срок действия 1 год. За месяц до истечения банк отправляет уведомление на email, но рекомендуем отслеживать дату самостоятельно через раздел «Сертификаты» в личном кабинете.
Что делать если истёк сертификат для ВТБ Бизнес Онлайн?
Если срок действия сертификата закончился, вам необходимо:
1. Перейти в раздел Настройки → Сертификаты в личном кабинете.
2. Нажать Запросить новый сертификат и следовать инструкциям.
3. Установить новый сертификат через КриптоПро CSP (старый будет автоматически деактивирован).
4. Обновить сертификат в бухгалтерском ПО (1С, Контур и т.д.), если он там использовался.
Без действующего сертификата вы не сможете подписывать платежки и документы!
Распространённые ошибки и их решение
При работе с сертификатами .pem в ВТБ пользователи сталкиваются с типичными проблемами. Разберём самые частые:
1. Ошибка ERR_CERT_AUTHORITY_INVALID в браузере
- 🔍 Причина: Сертификат не установлен в доверенные корневые или установлен не в то хранилище.
- ⚡ Решение:
- Проверьте, что сертификат установлен в хранилище Доверенные корневые центры сертификации (а не в Личное).
- Очистите кэш браузера (
Ctrl + Shift + Del). - Проверьте системное время — оно должно совпадать с текущим по московскому времени.
2. Ошибка Невозможно импортировать: неверный формат
- 🔍 Причина: Файл повреждён или имеет неверное расширение (например, сохранён как
.txt). - ⚡ Решение:
- Откройте файл в Блокноте — он должен начинаться с
-----BEGIN CERTIFICATE-----. - Если файл выглядит как набор непонятных символов, он в формате
DER— конвертируйте его вPEMчерез SSL Converter.
- Откройте файл в Блокноте — он должен начинаться с
3. ВТБ Бизнес Онлайн не видит сертификат
- 🔍 Причина: Сертификат установлен не в тот контейнер КриптоПро или не привязан к вашему аккаунту.
- ⚡ Решение:
- Проверьте в КриптоПро CSP, что сертификат установлен в контейнер с именем вашей организации.
- В личном кабинете ВТБ Бизнес Онлайн перейдите в
Настройки → Сертификатыи привяжите сертификат к вашему профилю. - Обновите страницу браузера (
F5) или перезапустите его.
| Ошибка | Возможная причина | Решение |
|---|---|---|
ERR_CERT_DATE_INVALID |
Истёк срок действия сертификата или неверная дата на устройстве | Обновите сертификат или синхронизируйте время с серверами ВТБ |
Нет доступа к ключевому контейнеру (КриптоПро) |
Нет прав на доступ к закрытому ключу или повреждён контейнер | Переустановите КриптоПро CSP и импортируйте сертификат заново |
| Сайт ВТБ Онлайн просит логин/пароль несмотря на сертификат | Сертификат не привязан к вашему аккаунту | Обратитесь в поддержку ВТБ для привязки сертификата к профилю |
Если вы видите ошибку ERR_SSL_PROTOCOL_ERROR, скорее всего, проблема не в сертификате, а в протоколе шифрования. Попробуйте отключить в браузере устаревшие протоколы (SSL 3.0, TLS 1.0) через настройки или обновление браузера.
Использование .pem для работы с API ВТБ
Если вы разрабатываете сервис, интегрированный с ВТБ (например, для автоматического формирования платежей или получения выписок), вам потребуется:
- Клиентский сертификат в формате
.pem(выдаётся банком после заключения договора). - Закрытый ключ (обычно идёт в паре с сертификатом).
- Документация API (доступна по запросу в ВТБ).
Пример подключения к API ВТБ на Python с использованием сертификата:
import requests
Пути к сертификату и ключу
cert_path = 'client_cert.pem'
key_path = 'private_key.pem'
Запрос к API ВТБ
response = requests.get(
'https://api.vtb.ru/v1/accounts',
cert=(cert_path, key_path),
headers={'Accept': 'application/json'}
)
print(response.json())
Ключевые нюансы:
- 🔐 Сертификат и ключ должны быть в одной директории с вашим скриптом.
- 🔒 Закрытый ключ не должен быть доступен третьим лицам — храните его в защищённом хранилище.
- 🔄 Срок действия сертификатов для API обычно 3 месяца — следите за обновлениями.
Для тестирования API ВТБ предоставляет пессочницу (sandbox), где можно использовать тестовые сертификаты. Запросите доступ к ней через техническую поддержку банка.
Частые вопросы по сертификатам .pem в ВТБ
🔹 Можно ли использовать один сертификат .pem на нескольких устройствах?
Да, но с оговорками:
- 🖥️ Корневой сертификат ВТБ можно скопировать на любое количество устройств — он не привязан к аккаунту.
- 👤 Личный сертификат (для ВТБ Бизнес Онлайн или API) привязан к вашему профилю. Его можно установить на несколько устройств, но одновременно работать с одним аккаунтом можно только с одного устройства (иначе банк заблокирует доступ по подозрению в мошенничестве).
Для юридических лиц рекомендуем использовать КриптоПро CSP с экспортом/импортом контейнера через резервную копию.
🔹 Как конвертировать сертификат из .pfx в .pem для ВТБ?
Используйте OpenSSL или онлайн-конвертеры:
- Установите OpenSSL (например, через Win32OpenSSL).
- Выполните команду в терминале:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodesгде
certificate.pfx— ваш исходный файл, аcertificate.pem— результат. - Введите пароль от
.pfx-файла, когда запросит система.
Для онлайн-конвертации подойдёт сервис SSL Shopper (загрузите .pfx, выберите формат PEM и скачайте результат).
🔹 Почему после установки сертификата ВТБ Онлайн всё равно просит СМС-код?
Это нормальная практика — банк использует многофакторную аутентификацию. Сертификат подтверждает подлинность устройства, а СМС-код — что доступ осуществляет именно вы. Отключить запрос СМС нельзя, но можно:
- 📱 Подключить push-уведомления в мобильном приложении ВТБ Онлайн (раздел
Настройки → Безопасность). - 🔑 Использовать биометрию (отпечаток пальца или Face ID) вместо СМС (доступно в мобильном приложении).
Для юридических лиц в ВТБ Бизнес Онлайн сертификат заменяет СМС-код при подписании документов, но для входа может потребоваться дополнительная аутентификация.
🔹 Как удалить сертификат .pem из системы?
Инструкция зависит от ОС:
Windows:
- Нажмите
Win + R→ введитеcertmgr.msc→ Enter. - Найдите сертификат ВТБ в соответствующем хранилище (например, Личное или Доверенные корневые центры).
- Кликните правой кнопкой → Удалить.
macOS:
- Откройте Связка ключей (через Spotlight).
- Найдите сертификат, кликните правой кнопкой → Удалить.
Android/iOS:
- Перейдите в
Настройки → Безопасность → Доверенные сертификаты(Android) илиНастройки → Основные → VPN и управление устройством(iOS). - Выберите сертификат и удалите его.
🔹 Где взять актуальный корневой сертификат ВТБ в формате .pem?
Официальные сертификаты ВТБ доступны по ссылке:
- 🌐 Страница поддержки ВТБ (раздел «Сертификаты»).
- 📧 Или запросите у технической поддержки по телефону 8 800 100-24-24 (для юридических лиц).
Скачивайте сертификаты только с официальных источников — использование сторонних сертификатов может привести к блокировке аккаунта!