Płatnik – konfiguracja certyfikatu kwalifikowanego (zaawansowane)

Płatnik – konfiguracja certyfikatu kwalifikowanego (zaawansowane)

Certyfikat kwalifikowany do podpisywania dokumentów ZUS to narzędzie wymagające precyzyjnej konfiguracji – szczególnie w środowiskach korporacyjnych, gdzie stosowane są polityki grupy (GPO), niestandardowe magazyny certyfikatów lub wieloużytkownikowe profile Windows. Zaawansowana konfiguracja obejmuje prawidłowe zainstalowanie certyfikatu w systemie, skonfigurowanie sterowników kart kryptograficznych, dostosowanie ustawień Płatnika i weryfikację łańcucha zaufania certyfikatu. Właściwe przeprowadzenie tych kroków eliminuje typowe błędy podczas wysyłki dokumentów do ZUS.

Wymagania techniczne dla certyfikatu kwalifikowanego w Płatniku

Płatnik obsługuje certyfikaty kwalifikowane zgodne ze standardem PKCS#11 (dla tokenów sprzętowych) lub przechowywane w magazynie certyfikatów Windows (PKCS#12 / CNG). Certyfikat musi być:

  • Wystawiony przez akredytowanego dostawcę usług zaufania (np. Certum, KIR, Sigillum, e-Certum).
  • Aktywny – nie wygasły i nie unieważniony przez CRL (Certificate Revocation List).
  • Powiązany z danymi płatnika w systemie ZUS (NIP lub PESEL właściciela certyfikatu).
  • Dostępny dla konta użytkownika Windows uruchamiającego Płatnik (nie tylko dla administratora).

Instalacja sterownika karty kryptograficznej/tokena

Bez prawidłowo zainstalowanego sterownika PKCS#11 Płatnik nie widzi certyfikatu na tokenie USB. Procedura:

  1. Pobierz sterownik ze strony producenta tokena (np. Certum SimplySign, AET SafeSign, Gemalto/Thales SafeNet).
  2. Zainstaluj sterownik przed podłączeniem tokena – niektóre sterowniki wymagają tej kolejności.
  3. Podłącz token USB i zweryfikuj, czy system Windows rozpoznaje urządzenie (Menedżer urządzeń → Czytniki kart inteligentnych).
  4. Sprawdź, czy certyfikat jest widoczny w Menedżerze certyfikatów Windows (certmgr.msc) w sekcji Osobiste → Certyfikaty.

Konfiguracja certyfikatu w ustawieniach Płatnika

  1. W menu Płatnika wybierz Komunikacja → Ustawienia komunikacji.
  2. W sekcji podpisu elektronicznego wskaż typ certyfikatu: PKCS#11 (token) lub Windows Certificate Store.
  3. Jeśli używasz tokena PKCS#11, wskaż ścieżkę do biblioteki .dll sterownika (np. C:\Windows\System32\cryptoCertum3PKCS.dll).
  4. Kliknij Wybierz certyfikat – program wyświetli listę dostępnych certyfikatów. Wybierz właściwy certyfikat kwalifikowany.
  5. Przetestuj podpis przez Komunikacja → Test podpisu.

Weryfikacja łańcucha zaufania certyfikatu

Jeśli wysyłka kończy się błędem weryfikacji certyfikatu, sprawdź łańcuch zaufania:

  1. Otwórz certyfikat w Menedżerze certyfikatów Windows i sprawdź zakładkę Ścieżka certyfikacji.
  2. Wszystkie certyfikaty na ścieżce powinny mieć status „Ten certyfikat jest prawidłowy".
  3. Jeśli certyfikat pośredni CA nie jest zaufany, pobierz go ze strony wystawcy i zainstaluj w magazynie Pośrednie urzędy certyfikacji.
  4. Zaktualizuj listę CRL – otwórz właściwości certyfikatu → zakładka SzczegółyPunkty dystrybucji listy CRL i pobierz aktualne listy unieważnień.

Problemy w środowiskach korporacyjnych

W sieciach z zasadami grupy (GPO) mogą występować dodatkowe ograniczenia:

  • Zasada ograniczeń użycia certyfikatów może blokować certyfikaty niewystawione przez wewnętrzny CA firmy. Skonsultuj z administratorem IT dodanie certyfikatu kwalifikowanego jako wyjątku.
  • Oprogramowanie DLP (Data Loss Prevention) może blokować operacje kryptograficzne PKCS#11. Wyłącz inspekcję SSL dla procesów Płatnika.
  • Jeśli profil użytkownika Windows jest przechowywany na serwerze (roaming profile), certyfikaty z tokena mogą być niedostępne po logowaniu zdalnym – wymagana jest konfiguracja przekierowania kart inteligentnych w RDP.

Nasz serwis specjalizuje się w konfiguracji certyfikatów kwalifikowanych w złożonych środowiskach IT. Pomagamy rozwiązać problemy z tokenami, sterownikami PKCS#11 i zasadami grupy blokującymi działanie certyfikatu w Płatniku. Skontaktuj się z nami.

Serwis laptopów i komputerów

Naprawa laptopów i komputerów stacjonarnych – Warszawa i okolice. Serwis na miejscu oraz dojazd do klienta.

22 378 46 39

Obszar działania

Warszawa – wszystkie dzielnice – oraz sąsiednie miejscowości. Sprzęt przyjmujemy w serwisie, dojeżdżamy też do domu i do firmy.

Strona główna