1С не видит токен: полная диагностика по шагам
Автор: Михаил С., Архитектор 1С · Опубликовано: 28.09.2026

📅 Опубликовано 28 сентября 2026 г.
Коротко: Если 1С не видит токен, разрыв находится в одном из шести звеньев: USB-порт и носитель, драйвер Рутокена или JaCarta, криптопровайдер (КриптоПро CSP, VipNet CSP), контейнер закрытого ключа, сертификат в личном хранилище Windows и уже затем настройки программы – «Администрирование» → «Обмен электронными документами» → «Настройки электронной подписи и шифрования». Проверяют снизу вверх: пока носитель не виден Windows, менять галочки в 1С бессмысленно.
Главное
- Словом «токен» называют три разные вещи: криптоноситель с КЭП, аппаратный ключ защиты HASP и программный токен авторизации сервисов (1С-ЭДО, 1c эпд). Диагностика у них не совпадает ни в одном шаге.
- Первый рубеж – служба «Смарт-карта» (SCardSvr) и панель управления носителя: если модель и серийный номер там не определяются, до 1С проблема ещё не дошла.
- В клиент-серверной базе часть криптооперций идёт на сервере 1С, у которого нет доступа ни к USB-порту бухгалтера, ни к его хранилищу сертификатов.
- По RDP пробрасывается считыватель смарт-карт, а не USB-устройство целиком: нужны галочка «Смарт-карты», драйверы и провайдер на терминальном сервере.
- По умолчанию сетевой HASP-ключ ищется широковещательными UDP-запросами, и через маршрутизатор они не проходят. Но это настраивается: в секции TCP/IP файла nethasp.ini широковещательный поиск отключают и явно указывают IP-адрес (или несколько адресов через запятую) компьютера с менеджером лицензий – тогда ключ штатно работает и за маршрутизатором, и в другой подсети или VLAN, если на межсетевых экранах в обе стороны открыты TCP- и UDP-порты 475 и 1544, которые менеджер лицензий занимает по умолчанию. С версии платформы 8.5.2 лицензии выдаёт собственный «1С:Предприятие – менеджер лицензий», а не HASP License Manager, но перечисленные параметры nethasp.ini продолжают действовать.
Какой именно токен не видит 1С: три разные сущности
Одна и та же фраза приходит в поддержку от бухгалтера, который не может подписать счёт-фактуру, от администратора, у которого не запускается сеанс из-за ключа защиты, и от оператора ЭДО с отказом авторизации на стороне сервиса. Симптом общий, плоскости причин разные.
| Что называют токеном | Типичный симптом | Где проверять |
|---|---|---|
| Криптоноситель с КЭП: Рутокен Lite/S/ЭЦП 2.0, JaCarta, ESMART | Список сертификатов пуст, «не найден закрытый ключ», окно PIN не появляется | Диспетчер устройств, панель управления носителя, КриптоПро CSP |
| Аппаратный ключ защиты HASP, локальный или сетевой | «Не обнаружен ключ защиты программы», лицензия не выдаётся | HASP License Manager, файл nethasp.ini, порт UDP 475 |
| Программный токен авторизации сервиса (ЭДО, ЭПД, обмен по API) | «Не удалось получить токен авторизации», «Токен не найден в БД» | Настройки обмена с оператором, интернет-поддержка, релиз конфигурации |
Почему 1С не видит токен: шесть уровней проверки
Между USB-разъёмом и кнопкой «Подписать» стоит цепочка посредников, и каждый умеет молча возвращать пустой список. Поэтому диагностика идёт последовательно, от физики к интерфейсу.
Видит ли токен сама Windows?
В «Диспетчере устройств» носитель должен отображаться в разделе устройств чтения смарт-карт без восклицательного знака. Одновременно проверьте службу «Смарт-карта» (SCardSvr): при её остановке панель управления показывает пустой список считывателей, хотя светодиод на токене горит. Исключите механику – переставьте носитель в прямой порт материнской платы, минуя хаб, удлинитель и переднюю панель корпуса. В «Панели управления Рутокен» или «Едином клиенте JaCarta» обязаны появиться модель и серийный номер.
Как настроен криптопровайдер: CryptoPro, VipNet и другие
Откройте КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере» → «Обзор». Если контейнер на носителе виден, а при подписании сертификат не предлагается, пройдите мастер до конца и нажмите «Установить» – сертификат попадёт в личное хранилище. Когда контейнеров нет совсем, на закладке «Оборудование» → «Настроить считыватели» проверьте наличие пункта «Все считыватели смарт-карт»: после переустановки провайдера он иногда исчезает. На закладке «Общие» смотрите лицензию – с истёкшей провайдер переходит в ограниченный режим. Носители последних поколений требуют актуальной сборки CSP, а два провайдера на одной машине конкурируют за считыватели.
Есть ли сертификат в личном хранилище?
Наберите certmgr.msc, откройте «Личное» → «Сертификаты». В свойствах нужного сертификата должна быть строка «Есть закрытый ключ для этого сертификата». Проверьте срок действия, реквизиты организации и цепочку доверия: без корневых сертификатов удостоверяющего центра 1С покажет сертификат, но пометит как не прошедший проверку. Частая мелочь – сертификат установлен в хранилище другой учётной записи Windows или в «Локальный компьютер».
Где в 1С искать настройки электронной подписи?
В типовых конфигурациях точка входа одна: «Администрирование» → «Обмен электронными документами» → «Настройки электронной подписи и шифрования». Работают две закладки.
- «Программы» – список криптопровайдеров. Кнопка «Проверить» последовательно тестирует подписание, шифрование и хеширование и выводит текст ошибки. Флажки проверки на клиенте и на сервере тестируют разные машины.
- «Сертификаты» – «Добавить» → «Из установленных на компьютере». Включите показ всех сертификатов, в том числе просроченных и без закрытого ключа: так видно, находит ли 1С хоть что-нибудь. В карточке важен реквизит «Пользователь» – при заполненном значении сертификат доступен только ему.
Почему в серверной базе токен виден не всегда?
Когда база работает под управлением сервера 1С, часть криптооперций выполняется от имени служебной учётной записи, у которой нет доступа к USB-порту рабочего места. Отсюда сценарий, ставящий администратора в тупик: вручную сотрудник подписывает документ, а регламентная отправка падает с сообщением о недоступном ключе. Снимайте серверную проверку для операций с носителем либо переходите на облачную подпись. В веб-клиенте добавляется ещё один слой – расширение для работы с криптографией, без которого и после установки провайдера список сертификатов остаётся пустым до перезапуска браузера.
Что делать, если токен не виден в 1С через RDP?
По протоколу RDP на сервер передаётся считыватель смарт-карт, а криптооперации выполняет провайдер, установленный на сервере. Из этого вытекает обязательный набор условий.
- В клиенте подключения (mstsc) в параметрах локальных ресурсов включено перенаправление смарт-карт.
- Служба «Смарт-карта» запущена и на клиенте, и на сервере.
- На сервере установлены драйверы носителя и криптопровайдер с действующей лицензией.
- Групповая политика запрета перенаправления устройств чтения смарт-карт отключена – её включают ради безопасности USB и потом долго ищут причину.
- Сертификат установлен в личное хранилище того пользователя сервера, под которым работает 1С.
Носители с неизвлекаемым ключом (например, Рутокен ЭЦП 2.0 в защищённом режиме) требуют провайдера с поддержкой соответствующей технологии: без него контейнер не читается даже при корректно проброшенном считывателе.
Опасный антипаттерн: копирование ключей на сервер
Когда проброс не поднимается быстро, возникает соблазн скопировать контейнер закрытого ключа в реестр терминального сервера и раздать доступ всем. Такой шаг подменяет задачу другой, более дорогой: копия ключа на многопользовательском сервере означает, что подписать документ от имени руководителя способен любой, кто получил сеанс, а условия выдачи квалифицированного сертификата прямо запрещают передачу ключа третьим лицам. Рабочие варианты – проброс считывателя или облачная подпись с подтверждением операций.
Что ещё прячет токен: антивирус, порты, обновления, драйверы
Средства защиты работают на уровне криптопровайдера и вмешиваются в обмен с носителем: контроль устройств блокирует USB-класс смарт-карт, модуль защиты ввода перехватывает окно PIN-кода, поведенческий анализатор считает подозрительным обращение 1С к библиотекам провайдера. Удалять антивирус ради теста не нужно – достаточно приостановить защиту, перезагрузиться и повторить операцию, а при подтверждении гипотезы внести в исключения каталоги КриптоПро и драйвера, процесс клиента и службу смарт-карт.
Брандмауэр и прокси на сам носитель не влияют, зато ломают проверку сертификата: обращение к спискам отзыва и службе штампов времени идёт по HTTP и HTTPS. Прокси для программы задаётся в разделе «Администрирование» → «Интернет-поддержка и сервисы». Накопительные обновления Windows периодически меняют поведение подсистемы смарт-карт; устойчивый порядок здесь такой – обновить криптопровайдер, обновить драйвер носителя, посмотреть журнал событий, и лишь как временную меру откатывать обновление.
Где брать драйверы, релизы и HASP License Manager?
Часть «неопознанных токенов» появляется после установки драйвера со случайного сайта. Обновления платформы и конфигураций лежат в личном кабинете portal 1c, в разделе «1С:Обновление программ» – его ищут запросами «1c релизы» и «1c realeses». Там же публикуются компоненты лицензирования, включая дистрибутив HASP License Manager для 1С 8.3. Драйверы Рутокена и JaCarta берут у производителей носителей, криптопровайдер – у разработчика. Англоязычные обозначения вроде 1c gl относятся к международным редакциям и в русских сборках не встречаются.
Что делать, если не виден сетевой ключ HASP?
Сетевой ключ ищется широковещательным запросом по UDP на порт 475. Широковещание не пересекает границы VLAN, поэтому в сегментированной сети клиент «не видит» ключ при живом сервере лицензий. Проверьте, что служба HASP License Manager запущена, порт 475/UDP открыт, а в файле nethasp.ini заполнена секция NH_TCPIP с адресом сервера. На управляемых коммутаторах – например, на офисных моделях класса MikroTik CRS106 1C 5S – убедитесь, что рабочие места и сервер лицензий в одном VLAN или что маршрутизация не фильтрует этот порт.
Какие ошибки 1С говорят о проблеме с токеном?
Текст сообщения сужает круг поиска быстрее любого чек-листа.
| Сообщение | Что означает | Что делать |
|---|---|---|
| Список сертификатов пуст, PIN не запрашивается | Носитель не определён системой либо остановлена служба смарт-карт | Диспетчер устройств, SCardSvr, другой USB-порт |
| Не найден закрытый ключ | Сертификат есть, контейнер недоступен: токен вынут, сменился считыватель | Просмотр сертификатов в контейнере, переустановка сертификата |
| Сертификат не прошёл проверку | Нет цепочки доверия или недоступен список отозванных сертификатов | Корневые сертификаты УЦ, доступность служб проверки по HTTP и HTTPS, настройки прокси |
| Недопустимое состояние объекта | Ошибка обращения к внешнему компоненту или сервису: сеанс криптографии оборвался, ответ пришёл в неожидаемом формате | Перезапуск сеанса, обновление релиза, отказ от выполнения операции на сервере, журнал регистрации |
| Не удалось получить токен авторизации | Отклонена авторизация у оператора, носитель тут исправен | Логин и сертификат в настройках обмена; разбор – в материале о том, почему не удалось получить токен авторизации в 1С-ЭДО |
| Токен не найден в БД | Сохранённый в базе токен устарел или не совпадает с учётной записью | Пересоздать настройку обмена; сценарии описаны в статье про ошибку «токен не найден в БД» |
| Не обнаружен ключ защиты программы | Это HASP, лицензия платформы не выдана | Ключ в диспетчере устройств, служба лицензий, nethasp.ini |
В сервисах обмена токен – это строка доступа, которую программа получает от оператора и хранит в базе. Носитель с КЭП участвует в подключении, но отказ авторизации возникает и при полностью работоспособном Рутокене. Держите в поле зрения календарь изменений у операторов: ближайший пример – отключение токена X-API-KEY и список того, что проверить в 1С заранее. Для электронных перевозочных документов логика та же: титулы подписываются с носителя, а доступ к сервису живёт на программном токене. Если разбираться некогда, задачу закрывает исполнитель с опытом в настройке электронного документооборота в 1С.
Чек-лист: порядок действий, если 1С не видит токен
- Уточните предмет: КЭП, ключ защиты HASP или токен авторизации сервиса.
- Проверьте носитель в диспетчере устройств и в панели управления Рутокен/JaCarta.
- Перезапустите службу «Смарт-карта» и переставьте токен в прямой порт.
- Посмотрите контейнер в КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере».
- Установите сертификат из контейнера в хранилище текущего пользователя Windows.
- Проверьте срок сертификата, лицензию провайдера и корневые сертификаты УЦ.
- В 1С нажмите «Проверить» на криптопровайдере отдельно на клиенте и на сервере.
- Добавьте сертификат в справочник с показом всех сертификатов и очистите реквизит «Пользователь», если подписывают несколько сотрудников.
- Для RDP включите проброс смарт-карт и проверьте политики, драйверы и провайдер на сервере.
- Приостановите антивирус, повторите операцию, настройте исключения.
- Обновите драйвер, криптопровайдер и релиз конфигурации из официальных источников.
Результаты проверок записывайте. Формулировка «список сертификатов пуст, контейнер в КриптоПро виден, служба смарт-карт запущена» экономит специалисту несколько часов повторной диагностики, а вам – деньги за эти часы.
Найдите специалиста для решения этой задачи на koderion.ru