murashkin.pro

Інструкція щодо встановлення та налаштування доступу до «Клієнт казначейства — Казначейство»

ІНСТРУКЦІЯ

щодо встановлення та налаштування програмного забезпечення захищеного віддаленого доступу до системи дистанційного обслуговування
«Клієнт казначейства — Казначейство»

для Microsoft Windows 10 та Microsoft Windows 11

Актуалізована редакція: 12.06.2026

1. Призначення інструкції

Ця інструкція описує порядок підготовки робочого місця, встановлення драйверів захищених носіїв ключової інформації, встановлення VPN-клієнта Cisco Secure Client та створення захищеного підключення до системи дистанційного обслуговування «Клієнт казначейства — Казначейство».

Інструкція застосовується для робочих місць на базі Microsoft Windows 10 та Microsoft Windows 11. Операційні системи Windows 7 та Windows 8.1 у цій редакції не підтримуються і не розглядаються.

Важливо. Для нового або модернізованого робочого місця рекомендовано використовувати Windows 11. Windows 10 допускається лише за умови використання версії 22H2 та чинного механізму отримання оновлень безпеки відповідно до політики організації.

2. Підтримувані операційні системи

Операційна системаСтатус у цій інструкціїПримітка
Windows 11 x64РекомендованоБажано використовувати актуальну підтримувану версію Windows 11 з останніми оновленнями безпеки.
Windows 10 x64, версія 22H2ДопускаєтьсяВикористовувати лише за наявності оновлень безпеки та дозволу адміністратора/відповідальної особи.
Windows 7 / Windows 8.1Не підтримуєтьсяЗ цієї редакції інструкції вилучено. Налаштування на цих ОС не виконується.

3. Необхідні права, доступи та файли

3.1. Права та доступи

  • Обліковий запис користувача Windows з правами локального адміністратора на час встановлення програмного забезпечення.
  • Доступ до мережі Інтернет без блокування VPN-підключення до eclient.treasury.gov.ua.
  • Захищений носій ключової інформації або файл ключових даних, виданий/підготовлений для роботи з КНЕДП Казначейства.
  • PIN-код/пароль до захищеного носія або пароль до файлу ключових даних.
  • Логін та пароль для VPN-доступу, отримані у відповідальному підрозділі/ВПР КНЕДП Казначейства.
  • Актуальний браузер: Microsoft Edge або Google Chrome.

3.2. Актуальні інсталяційні файли

КомпонентАктуальний файлКоли використовується
Cisco Secure Client VPNcisco-secure-client-win-5.1.8.122-core-vpn-webdeploy-k9.msiДля встановлення VPN-клієнта Cisco Secure Client / AnyConnect VPN Core.
Драйвер носіїв ТОВ «АВТОР»AvtorCc338Md_Setup.msiДля носіїв ключової інформації АВТОР SecureToken та сумісних модифікацій.
Ключові дані АТ «ІІТ»Файл ключових даних з розширенням .p12Для сценарію, коли підключення організовується через імпорт ключових даних ІІТ.
Примітка. Файли необхідно запускати з локального диска або з довіреного USB-носія. Якщо Windows SmartScreen або антивірус показує попередження, перевірити джерело файлу перед продовженням встановлення.

4. Підготовка робочого місця

1. Увійти до Windows під обліковим записом користувача, який має права локального адміністратора.

2. Перевірити дату, час і часовий пояс Windows. Некоректний час може спричинити помилки сертифікатів і VPN-підключення.

3. Встановити всі критичні оновлення Windows та перезавантажити комп’ютер.

4. Тимчасово від’єднати зайві захищені носії, залишивши лише той, що буде використовуватися для налаштування.

5. Закрити браузери, клієнт-банки, криптографічні утиліти та інші програми, які можуть використовувати сертифікати або смарт-карти.

5. Сценарій А: налаштування з носієм ТОВ «АВТОР»

5.1. Встановлення драйвера АВТОР

1. Підключити USB-носій АВТОР до комп’ютера.

2. Відкрити папку з інсталяційними файлами та запустити AvtorCc338Md_Setup.msi.

3. У майстрі встановлення натиснути «Далі» / Next.

4. Погодитися з умовами встановлення, якщо майстер запитує підтвердження.

5. Натиснути «Встановити» / Install.

6. Якщо Windows запитує дозвіл на встановлення драйвера або програмного забезпечення від AVTOR LLC, підтвердити встановлення лише після перевірки, що файл отриманий з довіреного джерела.

7. Після завершення встановлення натиснути «Готово» / Finish.

8. Перезавантажити комп’ютер, якщо майстер встановлення або Windows запропонує це зробити.

5.2. Перевірка розпізнавання носія

1. Після перезавантаження підключити носій АВТОР до USB-порту комп’ютера.

2. Відкрити «Диспетчер пристроїв» Windows та переконатися, що пристрій смарт-карти/захищеного носія визначається без помилок.

3. За потреби відкрити «Служби» Windows і перевірити, що служба Smart Card / Смарт-карта запущена.

4. У разі помилки розпізнавання спробувати інший USB-порт, бажано без USB-хаба.

6. Сценарій Б: налаштування з ключовими даними АТ «ІІТ» (.p12)

6.1. Імпорт файлу ключових даних

1. Отримати файл ключових даних з розширенням .p12 та пароль до нього.

2. Запустити файл .p12 подвійним натисканням або через майстер імпорту сертифікатів Windows.

3. У майстрі імпорту обрати поточного користувача, якщо інше не визначено внутрішніми правилами організації.

4. Натиснути «Далі».

5. Ввести пароль до файлу ключових даних.

6. Не вмикати експорт закритого ключа, якщо це не вимагається окремою інструкцією адміністратора.

7. Залишити автоматичний вибір сховища сертифікатів або обрати сховище, визначене адміністратором.

8. Натиснути «Готово» та підтвердити імпорт.

9. Після повідомлення про успішний імпорт закрити майстер.

Безпека. Файл .p12 та пароль до нього не можна зберігати у спільних папках, пересилати відкритими каналами або залишати на робочому столі після завершення налаштування.

7. Встановлення Cisco Secure Client VPN

1. Запустити файл cisco-secure-client-win-5.1.8.122-core-vpn-webdeploy-k9.msi від імені адміністратора.

2. У майстрі встановлення натиснути Next.

3. Прийняти умови ліцензійної угоди, обравши «I accept the terms in the License Agreement».

4. Натиснути Next, потім Install.

5. Підтвердити запит контролю облікових записів Windows, якщо він з’явиться.

6. Дочекатися завершення встановлення.

7. Натиснути Finish.

8. Перезавантажити комп’ютер, якщо інсталятор або Windows запропонує це зробити.

Назва програми. Після встановлення програма може відображатися як Cisco Secure Client. У частині інтерфейсу або технічних повідомлень може залишатися назва AnyConnect VPN, оскільки VPN-модуль Cisco Secure Client продовжує використовувати AnyConnect VPN Core.

8. Створення захищеного VPN-підключення

1. Підключити захищений носій ключової інформації або переконатися, що ключові дані .p12 імпортовано.

2. Відкрити Cisco Secure Client з меню «Пуск» Windows.

3. У полі адреси VPN-сервера ввести: eclient.treasury.gov.ua.

4. Натиснути Connect.

5. Якщо з’явиться запит PIN-коду до носія АВТОР, ввести PIN-код і підтвердити введення.

6. Якщо з’явиться вибір групи підключення, обрати SDO_VPN3, якщо інше не було надано відповідальним підрозділом.

7. У полі Username ввести логін, отриманий у ВПР КНЕДП Казначейства.

8. У полі Password ввести пароль, отриманий у ВПР КНЕДП Казначейства.

9. Натиснути OK / Connect та дочекатися повідомлення про успішне створення захищеного підключення.

8.1. Дії при попередженні про недовірений сервер або сертифікат

Якщо Cisco Secure Client показує попередження про недовірений сервер, сертифікат або неможливість перевірити довіру до сервера, не потрібно автоматично вимикати захисні перевірки.

1. Перевірити, що адреса введена без помилок: eclient.treasury.gov.ua.

2. Перевірити системну дату, час і часовий пояс Windows.

3. Перевірити, чи не виконується підміна HTTPS/VPN-трафіку антивірусом, проксі або корпоративним шлюзом.

4. Уточнити у відповідального адміністратора або у ВПР КНЕДП Казначейства, чи є це очікуваним попередженням для поточного підключення.

5. Позначку довіри до сервера встановлювати лише після підтвердження, що сертифікат і сервер коректні.

Не рекомендовано. Опцію «Block connections to untrusted servers» не слід вимикати як стандартну дію. Це знижує захист робочого місця та може приховати реальну проблему з сертифікатом або підміною підключення.

9. Вхід до системи «Клієнт казначейства — Казначейство»

1. Після успішного VPN-підключення відкрити Microsoft Edge або Google Chrome.

2. Увести адресу системи: http://sdo.treasury.gov.ua.

3. Виконати вхід до системи відповідно до ролі користувача та типу ключового носія.

4. Якщо браузер або система запитує вибір сертифіката, обрати сертифікат користувача, призначений для роботи з Казначейством.

5. Після завершення роботи вийти із системи, закрити браузер і від’єднати VPN-підключення у Cisco Secure Client.

10. Типові проблеми та перевірки

ПроблемаЙмовірна причинаЩо перевірити / зробити
Носій АВТОР не визначаєтьсяНе встановлено драйвер, збій USB-порту, служба Smart Card не запущенаПеревстановити AvtorCc338Md_Setup.msi, змінити USB-порт, перевірити службу Smart Card.
Cisco Secure Client не запускається або не підключаєтьсяНекоректне встановлення, блокування антивірусом/фаєрволом, відсутній доступ до VPN-сервераПеревірити встановлення клієнта, перезавантажити ПК, перевірити мережу та доступ до eclient.treasury.gov.ua.
Помилка сертифіката або недовірений серверНеправильний час Windows, відсутній кореневий сертифікат, підміна трафіку, помилка адресиПеревірити дату/час, адресу сервера, політики проксі/антивірусу; підтверджувати довіру лише після перевірки.
Не приймає PIN-код носіяНевірний PIN, заблокований носій, використовується не той носійНе робити багато повторних спроб поспіль. Уточнити порядок розблокування/заміни носія у відповідальної особи.
Система СДО не відкривається після VPN-підключенняVPN не встановив маршрут або браузер/проксі блокує доступПеревірити статус VPN, відкрити сайт в іншому браузері, тимчасово перевірити без стороннього проксі/VPN.
Не відображається потрібний сертифікат у браузеріСертифікат не імпортовано, носій не визначено, браузер запущено до підключення носіяПерепідключити носій, перезапустити браузер, перевірити сховище сертифікатів користувача.

11. Рекомендації з безпеки

  • Не передавати PIN-код, пароль до .p12, VPN-логін або VPN-пароль іншим особам.
  • Не зберігати пароль до ключа або VPN у відкритому вигляді на робочому столі, у браузері, месенджерах або спільних документах.
  • Після завершення роботи від’єднувати VPN-підключення та фізично виймати носій ключової інформації.
  • Не встановлювати Cisco Secure Client або драйвери з невідомих джерел.
  • Не вимикати перевірку недовірених серверів без підтвердження від відповідального адміністратора.
  • Використовувати окремий обліковий запис Windows для кожного працівника, який працює із СДО.
  • Регулярно оновлювати Windows, браузер, Cisco Secure Client та драйвери носіїв за затвердженою процедурою.

12. Коротка контрольна карта налаштування

  • Windows 11 або Windows 10 22H2 підготовлено та оновлено.
  • Дата, час і часовий пояс Windows правильні.
  • Є права локального адміністратора.
  • Встановлено AvtorCc338Md_Setup.msi або імпортовано ключові дані .p12 для сценарію ІІТ.
  • Встановлено cisco-secure-client-win-5.1.8.122-core-vpn-webdeploy-k9.msi.
  • Захищений носій визначається системою без помилок.
  • У Cisco Secure Client введено eclient.treasury.gov.ua.
  • Обрано групу SDO_VPN3 або іншу групу, надану Казначейством.
  • VPN-підключення встановлено успішно.
  • Система http://sdo.treasury.gov.ua відкривається у браузері.

13. Зміни порівняно з попередньою редакцією

  • Вилучено всі блоки, що стосувалися Windows 7, Windows 8.1 та Service Pack 1.
  • Залишено лише Windows 10 та Windows 11.
  • Окремо зазначено, що Windows 11 є рекомендованою ОС, а Windows 10 допускається лише у підтримуваній конфігурації.
  • Замінено старий інсталятор AnyConnect 4.5 на Cisco Secure Client 5.1.8.122.
  • Оновлено драйвер АВТОР до AvtorCc338Md_Setup.msi.
  • Переписано кроки з урахуванням сучасної назви Cisco Secure Client.
  • Додано окремий блок щодо попереджень про недовірений сервер/сертифікат.
  • Додано розділ типових проблем і контрольну карту налаштування.

14. Примітки для відповідального адміністратора

Перед масовим використанням цієї інструкції рекомендовано виконати тестове налаштування на одному контрольному робочому місці Windows 11 та одному робочому місці Windows 10 22H2, якщо Windows 10 ще використовується в організації.

Скріншоти в попередній редакції інструкції були прив’язані до старих версій Windows і Cisco AnyConnect. Для фінальної публічної версії документа доцільно зробити нові скріншоти з Windows 11 та Cisco Secure Client 5.1.8.122.