Перейти к основному содержимому

Защищенное соединение и сертификаты

Подсистема обращается к серверам мессенджеров только по протоколу HTTPS. Чтобы соединение установилось, платформа «1С:Предприятие» должна доверять сертификату сервера мессенджера. В большинстве случаев никаких действий от вас не требуется — эта страница нужна на случай, если при отправке сообщений возникает ошибка доверия сертификату.

Что нужно сделать при установке

Ничего. Подсистема пользуется набором корневых сертификатов, который входит в поставку платформы «1С:Предприятие». Устанавливать сертификаты в операционную систему не нужно.

Это относится и к серверам с российскими сертификатами: корневой сертификат Национального удостоверяющего центра Минцифры входит в поставку платформы.

Если появилась ошибка доверия сертификату

Типичный текст ошибки — «цепочка сертификатов выпущена центром сертификации, не имеющим доверия» или упоминание SEC_E_UNTRUSTED_ROOT в журнале выполнения.

Проверьте по порядку:

  1. Версию платформы «1С:Предприятие». Это самая частая причина. Корневые сертификаты поставляются вместе с платформой, и в старых версиях нужного сертификата может не быть. Для работы с серверами, использующими сертификаты Минцифры, рекомендуется платформа 8.3.24 и выше. Обновление платформы решает проблему.

  2. Доступность сервера. Ошибка доверия иногда маскирует обычную недоступность: сервер мессенджера может быть закрыт настройками сети или межсетевого экрана. Проверьте, открыт ли доступ с сервера «1С:Предприятие» к серверу мессенджера по порту 443.

  3. Прокси-сервер. Если подсистема настроена на работу через прокси, ошибка может приходить от него. Проверьте настройки на странице Работа с прокси-серверами.

Чего делать не нужно

Не устанавливайте сертификаты в хранилище Windows «для решения проблемы». Платформа «1С:Предприятие» при работе подсистемы пользуется собственным набором корневых сертификатов, а не системным хранилищем. Установка сертификата в Windows на эту ошибку не повлияет: проверить результат можно браузером, но подсистема работает иначе.

Не отключайте проверку сертификата сервера. Такая настройка убирает симптом, но снимает защиту от подмены сервера: злоумышленник, вклинившийся в соединение, сможет читать и подменять переписку ботов, а подсистема этого не заметит. В самой подсистеме отключения проверки нет и не предусмотрено.

Если ошибка не уходит после обновления платформы — обратитесь в поддержку и приложите текст ошибки из журнала выполнения подсистемы целиком.

Сертификат для вебхука — это другое

В карточке бота есть реквизиты Сертификат, Имя сертификата и Использовать самоподписанный сертификат. Они относятся к обратному направлению и к ошибке выше отношения не имеют.

Эти реквизиты нужны, когда мессенджер подключается к вашему серверу (режим взаимодействия «Вебхук»), а ваш сервер публикации использует самоподписанный сертификат. Тогда подсистема передаёт этот сертификат мессенджеру при регистрации вебхука, чтобы мессенджер вам доверял.

Если вы решаете проблему «1С не может подключиться к мессенджеру» — заполнять их не нужно.