1С не видит токен: полная диагностика по шагам

Автор: Михаил С., Архитектор 1С · Опубликовано: 28.09.2026

1С не видит токен: полная диагностика по шагам

📅 Опубликовано 28 сентября 2026 г.

Коротко: Если 1С не видит токен, разрыв находится в одном из шести звеньев: USB-порт и носитель, драйвер Рутокена или JaCarta, криптопровайдер (КриптоПро CSP, VipNet CSP), контейнер закрытого ключа, сертификат в личном хранилище Windows и уже затем настройки программы – «Администрирование» → «Обмен электронными документами» → «Настройки электронной подписи и шифрования». Проверяют снизу вверх: пока носитель не виден Windows, менять галочки в 1С бессмысленно.

Главное

  • Словом «токен» называют три разные вещи: криптоноситель с КЭП, аппаратный ключ защиты HASP и программный токен авторизации сервисов (1С-ЭДО, 1c эпд). Диагностика у них не совпадает ни в одном шаге.
  • Первый рубеж – служба «Смарт-карта» (SCardSvr) и панель управления носителя: если модель и серийный номер там не определяются, до 1С проблема ещё не дошла.
  • В клиент-серверной базе часть криптооперций идёт на сервере 1С, у которого нет доступа ни к USB-порту бухгалтера, ни к его хранилищу сертификатов.
  • По RDP пробрасывается считыватель смарт-карт, а не USB-устройство целиком: нужны галочка «Смарт-карты», драйверы и провайдер на терминальном сервере.
  • По умолчанию сетевой HASP-ключ ищется широковещательными UDP-запросами, и через маршрутизатор они не проходят. Но это настраивается: в секции TCP/IP файла nethasp.ini широковещательный поиск отключают и явно указывают IP-адрес (или несколько адресов через запятую) компьютера с менеджером лицензий – тогда ключ штатно работает и за маршрутизатором, и в другой подсети или VLAN, если на межсетевых экранах в обе стороны открыты TCP- и UDP-порты 475 и 1544, которые менеджер лицензий занимает по умолчанию. С версии платформы 8.5.2 лицензии выдаёт собственный «1С:Предприятие – менеджер лицензий», а не HASP License Manager, но перечисленные параметры nethasp.ini продолжают действовать.

Какой именно токен не видит 1С: три разные сущности

Одна и та же фраза приходит в поддержку от бухгалтера, который не может подписать счёт-фактуру, от администратора, у которого не запускается сеанс из-за ключа защиты, и от оператора ЭДО с отказом авторизации на стороне сервиса. Симптом общий, плоскости причин разные.

Что называют токеномТипичный симптомГде проверять
Криптоноситель с КЭП: Рутокен Lite/S/ЭЦП 2.0, JaCarta, ESMARTСписок сертификатов пуст, «не найден закрытый ключ», окно PIN не появляетсяДиспетчер устройств, панель управления носителя, КриптоПро CSP
Аппаратный ключ защиты HASP, локальный или сетевой«Не обнаружен ключ защиты программы», лицензия не выдаётсяHASP License Manager, файл nethasp.ini, порт UDP 475
Программный токен авторизации сервиса (ЭДО, ЭПД, обмен по API)«Не удалось получить токен авторизации», «Токен не найден в БД»Настройки обмена с оператором, интернет-поддержка, релиз конфигурации

Почему 1С не видит токен: шесть уровней проверки

Между USB-разъёмом и кнопкой «Подписать» стоит цепочка посредников, и каждый умеет молча возвращать пустой список. Поэтому диагностика идёт последовательно, от физики к интерфейсу.

Видит ли токен сама Windows?

В «Диспетчере устройств» носитель должен отображаться в разделе устройств чтения смарт-карт без восклицательного знака. Одновременно проверьте службу «Смарт-карта» (SCardSvr): при её остановке панель управления показывает пустой список считывателей, хотя светодиод на токене горит. Исключите механику – переставьте носитель в прямой порт материнской платы, минуя хаб, удлинитель и переднюю панель корпуса. В «Панели управления Рутокен» или «Едином клиенте JaCarta» обязаны появиться модель и серийный номер.

Как настроен криптопровайдер: CryptoPro, VipNet и другие

Откройте КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере» → «Обзор». Если контейнер на носителе виден, а при подписании сертификат не предлагается, пройдите мастер до конца и нажмите «Установить» – сертификат попадёт в личное хранилище. Когда контейнеров нет совсем, на закладке «Оборудование» → «Настроить считыватели» проверьте наличие пункта «Все считыватели смарт-карт»: после переустановки провайдера он иногда исчезает. На закладке «Общие» смотрите лицензию – с истёкшей провайдер переходит в ограниченный режим. Носители последних поколений требуют актуальной сборки CSP, а два провайдера на одной машине конкурируют за считыватели.

Есть ли сертификат в личном хранилище?

Наберите certmgr.msc, откройте «Личное» → «Сертификаты». В свойствах нужного сертификата должна быть строка «Есть закрытый ключ для этого сертификата». Проверьте срок действия, реквизиты организации и цепочку доверия: без корневых сертификатов удостоверяющего центра 1С покажет сертификат, но пометит как не прошедший проверку. Частая мелочь – сертификат установлен в хранилище другой учётной записи Windows или в «Локальный компьютер».

Где в 1С искать настройки электронной подписи?

В типовых конфигурациях точка входа одна: «Администрирование» → «Обмен электронными документами» → «Настройки электронной подписи и шифрования». Работают две закладки.

  • «Программы» – список криптопровайдеров. Кнопка «Проверить» последовательно тестирует подписание, шифрование и хеширование и выводит текст ошибки. Флажки проверки на клиенте и на сервере тестируют разные машины.
  • «Сертификаты» – «Добавить» → «Из установленных на компьютере». Включите показ всех сертификатов, в том числе просроченных и без закрытого ключа: так видно, находит ли 1С хоть что-нибудь. В карточке важен реквизит «Пользователь» – при заполненном значении сертификат доступен только ему.

Почему в серверной базе токен виден не всегда?

Когда база работает под управлением сервера 1С, часть криптооперций выполняется от имени служебной учётной записи, у которой нет доступа к USB-порту рабочего места. Отсюда сценарий, ставящий администратора в тупик: вручную сотрудник подписывает документ, а регламентная отправка падает с сообщением о недоступном ключе. Снимайте серверную проверку для операций с носителем либо переходите на облачную подпись. В веб-клиенте добавляется ещё один слой – расширение для работы с криптографией, без которого и после установки провайдера список сертификатов остаётся пустым до перезапуска браузера.

Что делать, если токен не виден в 1С через RDP?

По протоколу RDP на сервер передаётся считыватель смарт-карт, а криптооперации выполняет провайдер, установленный на сервере. Из этого вытекает обязательный набор условий.

  1. В клиенте подключения (mstsc) в параметрах локальных ресурсов включено перенаправление смарт-карт.
  2. Служба «Смарт-карта» запущена и на клиенте, и на сервере.
  3. На сервере установлены драйверы носителя и криптопровайдер с действующей лицензией.
  4. Групповая политика запрета перенаправления устройств чтения смарт-карт отключена – её включают ради безопасности USB и потом долго ищут причину.
  5. Сертификат установлен в личное хранилище того пользователя сервера, под которым работает 1С.

Носители с неизвлекаемым ключом (например, Рутокен ЭЦП 2.0 в защищённом режиме) требуют провайдера с поддержкой соответствующей технологии: без него контейнер не читается даже при корректно проброшенном считывателе.

Опасный антипаттерн: копирование ключей на сервер

Когда проброс не поднимается быстро, возникает соблазн скопировать контейнер закрытого ключа в реестр терминального сервера и раздать доступ всем. Такой шаг подменяет задачу другой, более дорогой: копия ключа на многопользовательском сервере означает, что подписать документ от имени руководителя способен любой, кто получил сеанс, а условия выдачи квалифицированного сертификата прямо запрещают передачу ключа третьим лицам. Рабочие варианты – проброс считывателя или облачная подпись с подтверждением операций.

Что ещё прячет токен: антивирус, порты, обновления, драйверы

Средства защиты работают на уровне криптопровайдера и вмешиваются в обмен с носителем: контроль устройств блокирует USB-класс смарт-карт, модуль защиты ввода перехватывает окно PIN-кода, поведенческий анализатор считает подозрительным обращение 1С к библиотекам провайдера. Удалять антивирус ради теста не нужно – достаточно приостановить защиту, перезагрузиться и повторить операцию, а при подтверждении гипотезы внести в исключения каталоги КриптоПро и драйвера, процесс клиента и службу смарт-карт.

Брандмауэр и прокси на сам носитель не влияют, зато ломают проверку сертификата: обращение к спискам отзыва и службе штампов времени идёт по HTTP и HTTPS. Прокси для программы задаётся в разделе «Администрирование» → «Интернет-поддержка и сервисы». Накопительные обновления Windows периодически меняют поведение подсистемы смарт-карт; устойчивый порядок здесь такой – обновить криптопровайдер, обновить драйвер носителя, посмотреть журнал событий, и лишь как временную меру откатывать обновление.

Где брать драйверы, релизы и HASP License Manager?

Часть «неопознанных токенов» появляется после установки драйвера со случайного сайта. Обновления платформы и конфигураций лежат в личном кабинете portal 1c, в разделе «1С:Обновление программ» – его ищут запросами «1c релизы» и «1c realeses». Там же публикуются компоненты лицензирования, включая дистрибутив HASP License Manager для 1С 8.3. Драйверы Рутокена и JaCarta берут у производителей носителей, криптопровайдер – у разработчика. Англоязычные обозначения вроде 1c gl относятся к международным редакциям и в русских сборках не встречаются.

Что делать, если не виден сетевой ключ HASP?

Сетевой ключ ищется широковещательным запросом по UDP на порт 475. Широковещание не пересекает границы VLAN, поэтому в сегментированной сети клиент «не видит» ключ при живом сервере лицензий. Проверьте, что служба HASP License Manager запущена, порт 475/UDP открыт, а в файле nethasp.ini заполнена секция NH_TCPIP с адресом сервера. На управляемых коммутаторах – например, на офисных моделях класса MikroTik CRS106 1C 5S – убедитесь, что рабочие места и сервер лицензий в одном VLAN или что маршрутизация не фильтрует этот порт.

Какие ошибки 1С говорят о проблеме с токеном?

Текст сообщения сужает круг поиска быстрее любого чек-листа.

СообщениеЧто означаетЧто делать
Список сертификатов пуст, PIN не запрашиваетсяНоситель не определён системой либо остановлена служба смарт-картДиспетчер устройств, SCardSvr, другой USB-порт
Не найден закрытый ключСертификат есть, контейнер недоступен: токен вынут, сменился считывательПросмотр сертификатов в контейнере, переустановка сертификата
Сертификат не прошёл проверкуНет цепочки доверия или недоступен список отозванных сертификатовКорневые сертификаты УЦ, доступность служб проверки по HTTP и HTTPS, настройки прокси
Недопустимое состояние объектаОшибка обращения к внешнему компоненту или сервису: сеанс криптографии оборвался, ответ пришёл в неожидаемом форматеПерезапуск сеанса, обновление релиза, отказ от выполнения операции на сервере, журнал регистрации
Не удалось получить токен авторизацииОтклонена авторизация у оператора, носитель тут исправенЛогин и сертификат в настройках обмена; разбор – в материале о том, почему не удалось получить токен авторизации в 1С-ЭДО
Токен не найден в БДСохранённый в базе токен устарел или не совпадает с учётной записьюПересоздать настройку обмена; сценарии описаны в статье про ошибку «токен не найден в БД»
Не обнаружен ключ защиты программыЭто HASP, лицензия платформы не выданаКлюч в диспетчере устройств, служба лицензий, nethasp.ini

В сервисах обмена токен – это строка доступа, которую программа получает от оператора и хранит в базе. Носитель с КЭП участвует в подключении, но отказ авторизации возникает и при полностью работоспособном Рутокене. Держите в поле зрения календарь изменений у операторов: ближайший пример – отключение токена X-API-KEY и список того, что проверить в 1С заранее. Для электронных перевозочных документов логика та же: титулы подписываются с носителя, а доступ к сервису живёт на программном токене. Если разбираться некогда, задачу закрывает исполнитель с опытом в настройке электронного документооборота в 1С.

Чек-лист: порядок действий, если 1С не видит токен

  1. Уточните предмет: КЭП, ключ защиты HASP или токен авторизации сервиса.
  2. Проверьте носитель в диспетчере устройств и в панели управления Рутокен/JaCarta.
  3. Перезапустите службу «Смарт-карта» и переставьте токен в прямой порт.
  4. Посмотрите контейнер в КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере».
  5. Установите сертификат из контейнера в хранилище текущего пользователя Windows.
  6. Проверьте срок сертификата, лицензию провайдера и корневые сертификаты УЦ.
  7. В 1С нажмите «Проверить» на криптопровайдере отдельно на клиенте и на сервере.
  8. Добавьте сертификат в справочник с показом всех сертификатов и очистите реквизит «Пользователь», если подписывают несколько сотрудников.
  9. Для RDP включите проброс смарт-карт и проверьте политики, драйверы и провайдер на сервере.
  10. Приостановите антивирус, повторите операцию, настройте исключения.
  11. Обновите драйвер, криптопровайдер и релиз конфигурации из официальных источников.

Результаты проверок записывайте. Формулировка «список сертификатов пуст, контейнер в КриптоПро виден, служба смарт-карт запущена» экономит специалисту несколько часов повторной диагностики, а вам – деньги за эти часы.

Найдите специалиста для решения этой задачи на koderion.ru

Читайте также