Як зробити файловий ключ в Дії: без черг і офісу

Коротко

  • Файловий ключ у Дії — це файл особистого ключа (найчастіше Key-6.dat) на звичайній USB-флешці, який генерують на сайті КНЕДП «Дія» після входу через Дія.Підпис.
  • Дія.Підпис у телефоні і файловий ключ на флешці — різні інструменти. Перший зручний для порталу Дія, другий потрібен там, де система просить саме файл ключа.
  • Віддалена генерація доступна лише фізичним особам, потрібен уже активний Дія.Підпис, комп’ютер, веб-бібліотека підпису і носій.
  • На сторінці віддаленого отримання КНЕДП «Дія» вказано тариф 648 грн. Сертифікат діє до 2 років.
  • Пароль до ключа ніхто не відновить. Якщо забули — ключ доводиться анулювати і робити новий.
  • Безкоштовні файлові ключі дають КНЕДП ДПС, ПриватБанк і Ощадбанк. Для більшості людей це розумніша точка старту, ніж платна послуга Дії.

Файловий ключ в Дії роблять не в самому застосунку, а на сайті кваліфікованого надавача КНЕДП «Дія». Заходите через Дія.Підпис, оплачуєте послугу, підписуєте заяву QR-кодом і на сьомому кроці генеруєте особистий ключ на USB-флешку або на захищений токен. На виході отримуєте файл ключа і сертифікати, якими вже можна підписувати звіти, договори й входити в кабінети.

Багато хто плутає це з Дія.Підписом. У практиці бачив бухгалтерів, які півдня шукали «кнопку файлового ключа» в меню Дії — її там немає. У телефоні живе хмарний підпис із розділеним ключем. Файловий ключ з’являється лише після генерації на комп’ютері. Якщо вам треба увійти в кабінет платника, підписати акт у Вчасно чи відправити звіт через M.E.Doc, системи часто питають саме файл, а не QR з Дії.

Нижче — як це зробити крок за кроком, чим флешка відрізняється від токена, які граблі ловлять новачки і коли взагалі варто брати безкоштовний ключ податкової замість платного від Дії. Матеріал пояснює процедуру, але не замінює консультацію юриста чи бухгалтера, якщо йдеться про печатку підприємства, ПРРО чи спірні документи.

Що таке файловий ключ і як він працює

Файловий носій — це спеціальний файл з вашим особистим ключем. На сайті КНЕДП «Дія» його так і називають: файловий носій. Зазвичай файл має ім’я Key-6 і розширення .dat. Трапляються також .pfx, .pk8, .zs2 і .jks. ПриватБанк, наприклад, видає ключ у форматі .jks. Суть одна: це контейнер, у якому лежить зашифрований особистий ключ, і без пароля він німий шматок даних.

Коли ви підписуєте документ, програма зчитує цей файл, просить пароль, створює підпис і додає сертифікат відкритого ключа. Сертифікат можна показувати всім — він лише підтверджує, що ключ ваш. Особистий ключ нікому не показують. На цьому, власне, тримається вся схема.

Юридичну силу дає не «магічний файл», а кваліфікований сертифікат від кваліфікованого надавача. Закон України «Про електронну ідентифікацію та електронні довірчі послуги» розділяє кваліфікований електронний підпис і удосконалений. Різниця не в красивій назві. Для КЕП особистий ключ має жити на захищеному засобі — токені на кшталт «Алмаз-1К», «Кристал-1», SecureToken або в сертифікованій хмарі, як у Дія.Підпису. Звичайна флешка такого захисту не дає.

Тобто ключ на USB-flash, який пропонує сама Дія у віддаленій послузі, на практиці ближчий до удосконаленого підпису на кваліфікованому сертифікаті. Для податкової, кабінетів, договорів між контрагентами цього майже завжди вистачає. Для нотаріату, реєстрації нерухомості й окремих судових процедур можуть вимагати саме захищений носій. Якщо сумніваєтесь — уточніть у тієї системи, куди несете підпис, а не гадайте.

Чим файловий ключ не є

  • Це не Дія.Підпис у смартфоні.
  • Це не сертифікат .cer окремо від ключа: сертифікатом підписати нічого не вийде.
  • Це не «ліцензія 1С» і не апаратний HASP. Інша країна, інша тема.
  • Це не пароль від кабінету. Пароль ключа і логін на сайті — різні речі, хоч новачки їх постійно змішують.

За спостереженнями, саме остання плутанина з’їдає час. Людина ставить пароль від пошти в поле ключа, система пише «невірний пароль або ключ пошкоджено», починається паніка. Пароль ключа ви придумуєте під час генерації. Його більше ніде не нагадають.

Дія.Підпис і файловий ключ: не плутайте ці дві речі

Дія.Підпис — це теж кваліфікований електронний підпис, але в іншій реалізації. Ключ розрізаний на дві частини: одна в телефоні, друга в захищеному модулі порталу Дія. Перед кожним підписанням — перевірка за фото і п’ятизначний код. Термін — 1 рік або до видалення. Зробити його можна за кілька хвилин, якщо в Дії є ID-картка, біометричний закордонний паспорт (після 2015 року) або посвідка.

Файловий ключ від КНЕДП «Дія» живе окремо. Його можна скопіювати (на жаль, і для зловмисника теж), віднести на інший комп’ютер, підсунути в облікову програму, яка Дію взагалі не бачить. Ось навіщо його роблять, коли Дія.Підпис уже є.

Параметр Дія.Підпис Файловий ключ КНЕДП «Дія»
Де живе ключ Телефон + захищений модуль Дії Файл на флешці або токен
Як підтверджуєте особу Фото + 5-значний код Пароль до файлу / PIN токена
Вартість створення Безоплатно 648 грн на сторінці віддаленої послуги
Термін 1 рік або до видалення Сертифікат — до 2 років
Кому доступно онлайн Користувачам Дії з біометричним документом Лише фізичним особам з уже активним Дія.Підписом
Де «заходить» Портал Дія, багато держсервісів через QR Кабінети, M.E.Doc, Вчасно, банки, сайти з полем «Файловий ключ»

Коротко: Дія.Підпис — для життя в екосистемі Дії. Файловий ключ — для всього, що вміє зчитувати файл. Часто потрібні обидва. Не замість.

Що підготувати, перш ніж тиснути «Згенерувати»

Онлайн-послуга КНЕДП «Дія» виглядає простою в рекламному описі. На ділі спотикаєшся не на оплаті, а на софті. Без веб-бібліотеки підпису браузер не створить ключ. Без Дія.Підпису вас навіть не пустять авторизуватися.

  1. Активуйте Дія.Підпис: Меню → Дія.Підпис → перемикач «Активувати», перевірка за фото, 5-значний код.
  2. Комп’ютер з Windows або macOS. З телефону файловий ключ так не згенеруєте.
  3. Браузер, у якому дозволено встановлювати компоненти підпису. Chrome і Edge у практиці поводяться спокійніше за екзотику.
  4. Інсталяційний пакет web-бібліотеки підпису EUSignWebInstall: .exe для Windows, .pkg для Mac. Беруть на сайті розробника ІІТ.
  5. Програма «ІІТ Користувач ЦСК-1» — особливо якщо ключ піде на токен. Для Windows файл EUInstall_for_CA_DIIA.exe лежить у розділі програмного забезпечення на ca.diia.gov.ua.
  6. Чиста USB-флешка або вже відформатований захищений носій: «Алмаз-1К», «Кристал-1», Secure Token-337К / 338М тощо.
  7. Телефон із Дією під рукою: QR для входу і для підписання заяви.
  8. Робоча банківська картка для онлайн-оплати.

Токен перед генерацією треба відформатувати саме цією програмою «ІІТ Користувач ЦСК-1». І на кроці генерації вводити той самий пароль, яким форматували. Інакше носій мовчатиме, ніби ви принесли не ту флешку. Звичайну USB-флешку форматувати криптопрограмою не треба — її просто обираєте як тип носія USB-flash.

Ще дрібниця, яку пропускають. Закрийте зайві вкладки з електронними кабінетами, вийдіть з інших сесій підпису. Два агенти підпису в одному браузері вміють сваритися між собою так, що «кнопка не натискається», і ви грішите на сайт Дії.

Як зробити файловий ключ в Дії: покроково

Офіційна процедура віддаленого отримання КЕП для фізичних осіб така. Юридичним особам цей шлях закритий — для ТОВ лишаються пункти обслуговування або інші надавачі.

  1. Відкрийте сторінку віддаленого отримання КЕП на сайті КНЕДП «Дія» (розділ «Віддалене отримання КЕП для фізичних осіб» на ca.diia.gov.ua).
  2. Авторизуйтеся через мобільний застосунок Дія: зчитайте QR і підтвердьте особу Дія.Підписом.
  3. Заповніть обов’язкові поля: мобільний телефон, e-mail, область і місто реєстрації, ключову фразу голосової автентифікації. Фразу запишіть у надійне місце, не в нотатки на робочому столі.
  4. Сплатіть послугу онлайн. На сторінці сервісу вказано 648 грн.
  5. Ознайомтеся із заявою про приєднання до публічного договору. Не прогортайте механічно: там відповідальність за зберігання ключа.
  6. Підпишіть заяву Дія.Підписом — знову QR з телефону.
  7. Оберіть тип носія: USB-flash або захищений засіб (Алмаз, Кристал, SecureToken). Введіть пароль і натисніть «Згенерувати».
  8. За потреби завантажте власні сертифікати. Збережіть їх поруч із ключем, але не замість нього.

На сьомому кроці й народжується файловий ключ. Якщо обрали USB-flash, браузер (через бібліотеку підпису) створює файл на флешці. Якщо токен — ключ записується в захищену пам’ять пристрою і «витягнути файликом» його вже не можна. Це і є сенс токена.

Пароль, який не можна забути

Пароль придумуєте ви. Надавач його не знає і відновити не може — це прямо написано в їхніх відповідях: пароль відновленню не підлягає, бо відомий тільки користувачу. Втратили пароль, пошкодили файл, відформатували флешку — йдете по новий ключ, зі зміною статусу старого сертифіката.

У практиці найчастіше ламаються не на «складному паролі», а на розкладці. Людина ставить пароль українською, наступного дня Windows зустрічає її англійською. Або Caps Lock. Або зайвий пробіл у кінці, який скопіювався з месенджера. Запишіть пароль одразу, перевірте розкладку, не зберігайте його в тому ж каталозі, що й сам Key-6.dat.

Довжина й складність — без фанатизму, але й «12345» не ставте. Файл на звичайній флешці копіюється за секунду. Слабкий пароль перетворює ваш підпис на спільне майно офісу.

Назва файлу: не перейменовуйте Key-6.dat

Для ключів формату ІІТ ім’я особистого ключа жорстке — Key-6.dat. Податкова окремо попереджала: зміна назви цього файлу псує ключ. Сертифікат .cer перейменувати можна, ключ — ні. Після «косметики» в Провіднику система чесно скаже, що ключ пошкоджено, і буде права.

Ключі ПриватБанку живуть за іншою логікою: файл на кшталт pb_ і ваш РНОКПП з розширенням .jks. Там назва інша, але теж не грайтеся з нею «для порядку».

USB-флешка чи захищений токен: що обрати

Дія дає обидва варіанти, і це не маркетинг. Різниця реальна.

Звичайна USB-флешка Захищений носій (токен)
Що отримуєте Файл ключа, який можна скопіювати Ключ, який «не виймається» з пристрою
Підготовка Вставити флешку, обрати USB-flash Спочатку форматування в «ІІТ Користувач ЦСК-1»
Рівень По суті УЕП на кваліфікованому сертифікаті КЕП на кваліфікованому засобі
Ризик Копія файлу + пароль = повний контроль Без самого токена підписати неможливо
Зручність Дешево, швидко, їде в будь-який USB Дорожче, потрібні драйвери, не кожен порт дружить

Для ФОП, який здає ЄСВ і заходить у кабінет раз на квартал, флешки зазвичай вистачає. Для директора, який підписує договори на великі суми або працює з реєстрами, токен спокійніший. Хмарний Дія.Підпис — окрема гілка, її ми вже порівняли.

Помічав одну рису: люди купують токен, генерують на нього ключ… і носять у тій самій зв’язці, що й ключі від офісу, без PIN-конверта. Токен без PIN — це просто дорожча флешка. PIN ставте свій, не заводський, і не пишіть його маркером на корпусі. Так, таке бачив.

Як користуватися ключем, коли він уже є

Сайт чи програма просять «зчитати ключ». Обираєте розділ «Файловий» (іноді пишуть «Файловий носій» або «Файловий ключ») і робите три речі.

  1. У списку АЦСК / КНЕДП вказуєте надавача, який видав ключ. Для цієї інструкції це КНЕДП «Дія», не ДПС і не ПриватБанк.
  2. Вказуєте шлях до файлу на флешці чи диску.
  3. Вводите пароль доступу до особистого ключа.

Якщо надавача обрали неправильно, ключ «не відкриється», навіть коли файл і пароль ідеальні. Це класика. Список довгий, очі злипаються, людина тисне «ДПС» за звичкою — і пів години шукає зламаний файл.

Де ключ потім працює: електронний кабінет ДПС, портал id.gov.ua («Підпис файлів»), сервіс «Підписати документ» на сайті самої Дії, Вчасно, M.E.Doc, Сота, банки, кабінети пенсійного фонду, держзакупівлі. Не кожен майданчик приймає Дія.Підпис. Майже кожен приймає файл, якщо сертифікат чинний і надавач у реєстрі ЦЗО.

Сертифікати після генерації варто зберегти окремо. Ними не підписують, але їх просять «підтягнути» деякі програми, якщо не бачать ланцюжок автоматично. Шукати свої сертифікати можна в сервісі «Знайти сертифікат» на сайті КНЕДП «Дія».

Оновлення, поки сертифікат ще живий

Якщо термін не вичерпався і персональні дані не змінювалися, сертифікат можна оновити онлайн у розділі «Оновити сертифікат». Змінили прізвище, РНОКПП, адресу в паспорті — онлайн уже не спрацює, потрібен пункт обслуговування. Закінчився строк — теж особисто, зі свіжим пакетом документів. Це не примха сайту, так влаштований регламент надавача.

Пароль ключа змінюють у програмі «ІІТ Користувач ЦСК-1»: вкладка «Особистий ключ» → «Змінити пароль захисту». Важливий нюанс від самої Дії: пароль зміниться лише в того примірника, шлях до якого ви вказали. Копії на іншій флешці лишаться зі старим паролем. Звучить дрібно, доки не опинитесь із трьома флешками і трьома різними паролями в голові.

Типові помилки, через які «нічого не генерується»

Не бібліотека підпису. Браузер відкриває сторінку, поля є, кнопка «Згенерувати» сіра або після кліку тиша. Ставите EUSignWebInstall, перезапускаєте браузер, інколи Windows. Антивірус любить гризти цей пакет — додайте виняток, не вимикайте захист назавжди.

Не той тип носія. Обрали токен, а в порті звичайна флешка. Або навпаки. Або токен не відформатований. Або відформатований, але пароль інший, ніж зараз вводите.

«Невірний пароль або ключ пошкоджено». Перевірте: чи той файл, чи та розкладка, чи не перейменований Key-6.dat, чи не читаєте ключ печатки замість ключа підписувача, якщо раптом маєте обидва. Податкова роками публікує саме цей набір причин, і він досі актуальний.

Дія.Підпис «відвалився» посеред заяви. Вийшли з Дії, змінили телефон, видалили застосунок — підпис зникає. Без нього віддалена генерація не стартує. Створіть Дія.Підпис знову, потім повертайтеся на сайт.

Генерація на диск C:Users…Downloads. Формально файл з’явиться. Через тиждень «очисник диска» або синхронізація OneDrive з’їдять його. У практиці це одна з найтупіших втрат ключа: ніхто не крав, просто кошик Windows. Носій — окрема флешка, яку не використовуєте для фільмів і дистрибутивів.

Mac і корпоративний Windows з жорсткими політиками. На домашньому ПК проходить з третьої спроби, на робочому «з адміном» — з тридцятої. Бібліотека підпису хоче права, драйвер токена хоче права, браузер у пісочниці нічого не бачить. Якщо корпоративний ноутбук закритий — генеруйте з особистого комп’ютера, потім переносьте флешку.

Коли файловий ключ Дії не потрібен

Платний ключ КНЕДП «Дія» — не єдиний і часто не найкращий шлях. Офіційний портал Дія прямо пише, де ще беруть електронний підпис: будь-який кваліфікований надавач з реєстру, ПриватБанк, чатбот Ощадбанку, МВС, Державна податкова служба. Останні варіанти для громадян і ФОП безоплатні.

  • КНЕДП ДПС — безкоштовний ключ на вашому носії. Перший раз або після закінчення сертифіката — візит до пункту реєстрації з реєстраційною карткою, паспортом і РНОКПП. Дистанційно продовжують лише чинний, нескомпрометований ключ без зміни даних.
  • ПриватБанк — клієнтам часто безкоштовно, у Приват24 або на сайті АЦСК банку, файл .jks.
  • Ощадбанк — через чатбот, для клієнтів безкоштовно.
  • Дія.Підпис — якщо вам треба портал Дія, шеринг документів і вхід через QR, а не M.E.Doc.

Навіщо тоді платна Дія? Коли потрібен саме їхній надавач, не хочете їхати в податкову, уже маєте Дія.Підпис і готові заплатити за генерацію з дивана. Для «просто здати декларацію» я б спочатку дивився на ДПС або банк. Черга в пункті реєстрації податкової дратує, гроші не бере.

Юридичним особам віддалена послуга Дії не світить. Там заявка через «Придбати сертифікат», пункт обслуговування, категорія користувача, термін один або два роки, захищений носій за бажанням. Директор і печатка — окремі ключі, кожен на своєму носії. Так вимагає логіка довірчих послуг: один особистий ключ — один носій.

Як зберігати ключ, щоб він не став чужим

Портал Дія радить тримати електронний ключ на знімному носії, наприклад на флешці. Не в хмарі пошти, не в Telegram «собі в Saved», не на робочому столі з назвою ключ_новий_останній.dat. Файл плюс пароль у месенджері — це вже не ваш підпис, це спільний.

Зробіть одну робочу копію на другій флешці і покладіть її окремо. Не три. Не сім «про всяк випадок». Кожна копія — додаткова точка витоку. Якщо підозрюєте, що файл хтось бачив, не «змінюйте пароль і живіть далі». Блокуйте сертифікат у надавача і випускайте новий. Компрометація ключа — це як втрачені ключі від квартири: замок міняють, а не перефарбовують.

Не підписуйте нічого з чужого комп’ютера «на хвилинку». Не вставляйте робочу флешку в інтернет-кафе. Після підписання виймайте носій — банально, і саме тому працює. І не зберігайте пароль у браузері на спільній обліковці бухгалтерії. За досвідом, спільна папка «Ключі відділу» на диску — чемпіон із підписів, які потім доводиться відкликати.

Якщо ключ украли разом із ноутбуком, пишіть надавачу заяву на зміну статусу сертифіката якомога швидше. Поки сертифікат чинний, підпис від вашого імені технічно можливий. Після блокування — ні.

Що зробити зараз, без героїзму

Спочатку чесно скажіть собі, навіщо ключ. Якщо для порталу Дія і шерингу — увімкніть Дія.Підпис і живіть. Якщо кабінет ДПС, звіти, акти з контрагентами — потрібен файл або токен. Тоді вирішуйте: безкоштовно в податковій / банку чи платно онлайн у КНЕДП «Дія» за 648 грн.

Якщо обрали Дію: поставте Дія.Підпис, встановіть EUSignWebInstall і «ІІТ Користувач ЦСК-1», візьміть окрему флешку, пройдіть вісім кроків на ca.diia.gov.ua, збережіть Key-6.dat, сертифікати і пароль у різних місцях. Перевірте ключ одразу — підпишіть тестовий файл у сервісі «Підписати документ» або зайдіть у кабінет. Не через місяць, коли «раптом знадобиться».

І тримайте в голові просту формулу. Дія.Підпис — у телефоні. Файловий ключ — на флешці. Токен — коли ставка вища за зручність. Пароль — лише ваш. Назву Key-6.dat не чіпати. Решту можна вже не міфологізувати.

Leave a Reply

Your email address will not be published. Required fields are marked *