Загрузка данных
Понял, вижу по отчёту очень важную деталь, которая всё расставляет по местам. Смотри сам:
downloads.v8.1c.ru — успешно;
login.1c.ru, 1c-edo.ru, edo-integration.1c.ru — неуспешно, хотя корень GlobalSign и промежуточный теперь лежат в хранилище и сервер перезагружен.
Это значит, что диагностика ищет не GlobalSign. GlobalSign — это цепочка для «обычных» RSA‑клиентов (твой Firefox её и увидел). Но сервисы 1С отдают платформе 1С вторую, ГОСТ‑цепочку, которая заканчивается не GlobalSign, а корневым сертификатом ГУЦ Минкомсвязи/Минцифры России — а российских корневых ГУЦ в стандартном наборе Debian просто нет
edo.1c.ru
. Отсюда и картина: у downloads.v8.1c.ru ГОСТ‑цепочки нет — он зелёный; у трёх сервисных доменов она есть — они красные. И именно поэтому техподдержка 1С‑ЭДО всем, кто приходит с этой ошибкой на Linux, выдаёт архив «корневые сертификаты сервисов»
forum.infostart.ru
. Твоя установка GlobalSign была не лишней (RSA‑цепочка тоже нужна), но красноту снимает не она.
Что ставить дальше
Нужны корневые сертификаты ГУЦ Минкомсвязи России (их три штуки, все — по ГОСТ):
ПАК «Головной удостоверяющий центр» (ГОСТ Р 34.10‑2001), идентификатор ключа 8B983B891851E8EF9C0278B8EAC8D420B255C95D;
ПАК «Минкомсвязь России» (ГОСТ Р 34.10‑2012), идентификаторы C254F1B46BD44CB7E06D36B42390F1FEC33C9B06 и 19778FBB82E66FC85F93F0151D9322A1D6AD0C26
edo.1c.ru
.
Брать их 1С рекомендует на портале уполномоченного органа: https://e-trust.gosuslugi.ru → раздел «ПАК Головной удостоверяющий центр / Минкомсвязь России» (там же видны отпечатки для сверки)
edo.1c.ru
. Прямые ссылки, которые гуляют в инструкциях ФНС/1С: http://crl.gosuslugi.ru/cdp/guc2022.cer и соседние guc2012.cer / guc.cer
www.nalog.gov.ru
. Либо самый ленивый и надёжный путь — написать в поддержку 1С‑ЭДО (edo@1c.ru, 8‑800‑333‑93‑13) фразу «диагностика ЭДО на Linux‑сервере: отсутствуют корневые сертификаты сервисов, пришлите архив сертификатов» — они пришлют тот самый архив, и там будет ровно нужный комплект.
Команды (снова через su, как ты привык)
Файлы ГУЦ приходят в DER (.cer). В ca‑certificates Debian кладём PEM, поэтому конвертируем. Предполагаю, что ты опять сначала скинул файлы в /tmp/serts (с клиентской машины):
bash
su -
cd /tmp/serts
mkdir -p /usr/local/share/ca-certificates/1c
# конвертируем каждый .cer из DER в PEM и кладём с расширением .crt
for f in *.cer; do
openssl x509 -inform DER -in "$f" -out "/usr/local/share/ca-certificates/1c/${f%.cer}.crt"
done
# если какой-то файл уже в PEM и команда выше на нём упала — доконвертируй так:
# openssl x509 -in "$f" -out /usr/local/share/ca-certificates/1c/имя.crt
update-ca-certificates
systemctl restart srv1cv8@default # или srv1cv8 — как у тебя называется
В выводе update-ca-certificates теперь должно быть 3 added (этих корней в системе точно не было). После рестарта — «Повторить диагностику».
Почему это безопасно и в любом случае нужно
Эти же корни ГУЦ Минкомсвязи 1С требует ставить и для проверки квалифицированных подписей контрагентов и служебных документов ЭДО (ПДП/ПДО)
edo.1c.ru
, так что даже если диагностика окажется упрямой, в рабочем обмене они тебе понадобятся 100%.
Если после этого всё ещё будет красно
Тогда действуем по варианту «архив от техподдержки»: кладём в /usr/local/share/ca-certificates/1c/ все сертификаты из их архива (там могут быть ещё промежуточные УЦ 1С), конвертируя DER→PEM, update-ca-certificates, рестарт srv1cv8. И пришли тогда, пожалуйста, полный текст «Отчёта для администратора» (не обрезанный скрин) — в нём ниже по пунктам бывает детализация, какой именно сертификат не найден, и мы закроем вопрос одним шагом.
Коротко суть происходящего: ты всё делал правильно, просто чинил RSA‑цепочку (GlobalSign), а диагностика на Linux‑сервере смотрит в ГОСТ‑цепочку сервисов, корень которой — ГУЦ Минкомсвязи, и его в Debian из коробки нет. Ставим три ГУЦ‑корня → рестарт → повторная