电子证书如今已成为一种必需 —— 没有它,你无法提交 eFaktura(电子发票),无法使用 eUprava(电子政务),许多银行还要求企业账户使用 Halcom 或 Pošta CA。但由于这一切对大多数用户来说都是”新事物”,安装过程并不直观。我写这份指南是基于经验 —— 多年来我们的服务点做过好几千次安装。
什么是证书,为什么偏偏是它们
用最简单的话说 —— 证书是一份数字文件,当你在互联网上签署某个东西时,它用来证明你就是你。你不必再跑去银行、去 MUP 的柜台,也不必随身带着印章 —— 证书替你完成这件事。欧盟国家从 2014 年起就这么做(eIDAS 法规),塞尔维亚从 2016 年起(《电子文件法》)。
在我们这里有几家签发机构(CA —— Certificate Authority,证书颁发机构):
- Pošta CA(塞尔维亚邮政 Pošta Srbije) —— 规模最大、价格最便宜、通用性最强。用于 eFaktura、eUprava、海关。
- Halcom CA —— 主要用于银行业务,但越来越多地也用于 eFaktura。大多数银行要求 Halcom 或 Pošta CA 二者之一。
- MUP / CYBER —— 生物识别身份证上的合格证书。需要读卡器。
- 塞尔维亚工商会 CA(Privredna komora Srbije) —— 面向公司和个体经营者。
- CACertSrbije(塞尔维亚共和国) —— 国家根证书,用于某些特定用途。
如果你只是需要用于 eFaktura —— Pošta CA 通常是最实用的选择。
为什么很多人自己搞不定
从技术上讲 —— 证书只是一个文件(最常见的是 .pfx 或 .p12 扩展名)。但要让它正常工作,它必须放在系统中正确的位置。问题就从这里开始。
问题 1:浏览器证书存储 vs 系统证书存储
Windows 有自己的”系统”证书存储。Chrome 和 Edge 使用这个系统存储。但是Firefox 有它自己独立的存储。如果你把证书安装到系统存储里,Firefox 看不到它。如果你只安装到 Firefox 里,Chrome 和 Edge 又看不到。
对于 eFaktura(SEF)和 Halcom 服务,两个位置都需要安装。用户不知道这一点,只装了一个,发现”不能用”,就放弃了。
问题 2:缺少根 CA(Root CA)
要让系统信任你的证书,它必须知道是谁签发的。Pošta CA 是一家比较新的机构 —— Windows 并不自带已安装的 Pošta 根 CA。它需要单独安装。如果你不装,证书虽然能用,但所有网站都会显示”此证书不受信任”。
问题 3:智能卡读卡器 —— 难以捉摸的驱动程序
如果你使用硬件证书(MUP 生物识别身份证、eToken USB、Aladdin),你需要:
- 硬件驱动,用于读卡器/令牌(来自 SCM、Gemalto、Aladdin 等厂商)
- 中间件(Middleware),在令牌和 Windows 之间进行”翻译”(SafeNet Authentication Client、MUP CA 应用程序)
- 浏览器集成,让证书在 Chrome/Firefox 中可见
三个层级,每一层都可能出问题。Microsoft 在最新的 Windows 11 版本中更新了 Security Mode,导致不少旧的中间件不再工作。我们常接到这样的电话:”我三年前买的令牌,在新的 Windows 上用不了了”。
问题 4:门户网站使用的 Java Applet 页面
许多塞尔维亚门户网站(大多数银行的网银、一些政府服务)至今仍然使用 Java Applet 来签名。Chrome 和 Edge 已于 2017 年放弃对 Java Applet 的支持 —— 干脆就不能用了。你需要一个较旧的浏览器,通常是 Firefox ESR 或便携版的 Pale Moon,再加上正确版本的 Java JRE(通常是 8.x)。
用户不知道这些。试了 Chrome,”不行”。试了 Edge,”不行”。于是放弃,以为自己弄坏了什么。
问题 5:同时使用多个证书
如果你用 Halcom 上银行、用 Pošta CA 报 eFaktura,那么在登录某个门户时,系统有时会选错。尤其是当证书的名称相似时。浏览器通常会问”你想用哪个证书?”—— 但 Chrome 会记住你上一次的选择,下一次就直接沿用同一个。让人摸不着头脑。
一个具体的例子 —— Pošta CA + eFaktura
这是实践中最常见的场景。用户是个体经营者,必须提交 eFaktura(自 2023 年起,所有与国家机构打交道的人都强制要求)。他在 Pošta 买了证书,现在存在 USB 上。该怎么办?
- 设置 USB:插入 USB。Windows 11 通常会以通用方式识别它,但对于 Pošta CA 令牌,需要 SafeNet Authentication Client 10.6 及以上版本。从 Pošta 官网下载并安装。重启。
- 设置根 CA:从 Pošta 官网下载根 CA(.crt 文件)。双击打开它,点击”Install Certificate”,选择”Local Machine” → “Trusted Root Certification Authorities”。重启 Windows。
- 检查令牌:打开 SafeNet Authentication Client,点击图标,你应该能看到自己的证书。如果看不到,说明你的 USB 没有被正确识别。
- 在 SEF(电子发票系统)上注册:访问 efaktura.mfin.gov.rs。网站会请求你的证书。从下拉列表中选择(应该会显示你的名字 + Pošta CA)。同意使用条款。现在你就注册好了。
- 在会计软件中配置:如果你使用 Minimax、Pantheon —— 它们都有”SEF 集成”功能。你需要输入证书或令牌 PIN。这一步因软件而异。
一共 5 个步骤,每一步都有陷阱。如果你跳过第 2 步(根 CA),证书能用,但浏览器会说”不受信任”。如果你跳过第 1 步(SafeNet),令牌根本不会被识别。如果你跳过第 3 步,你就不知道令牌上到底有没有证书。
什么时候该找服务点
说实话 —— 如果你的生意很重要,而电脑又不是你的兴趣所在,那就直接打电话吧。你花在翻论坛和反复尝试上的时间,比在我们这里做一次安装还要值钱。而且我们保证做完之后能正常工作。
我们常接到的电话:
- “我有 Pošta CA 存在 USB 上,重装 Windows 之后就用不了了”—— 最常见的
- “我登不上 e-faktura,看不到证书”—— 出现频率第二高
- “MUP 的网站拒绝我,我的读卡器不工作”—— 生物识别身份证
- “Halcom 证书过期了,不知道该怎么办”—— 续期
- “我给经理换了笔记本,需要把证书装到新机器上”—— 迁移
以上每一种情形我们都有标准处理流程。通常需要 30–60 分钟的工作。
给仍然想自己动手的人的建议
如果你真的想试一试,这里有几点会对你有帮助:
- 先做好 PFX 文件的备份再开始。万一出问题,你手里还有一份副本。
- 记好令牌的 PIN 和密码 —— 如果丢了,Pošta 会另收费给你补发新令牌。
- 不要把证书装到”Personal”存储里,如果你是雇主、别人也用同一台电脑的话 —— 用”Trusted People”或”Other People”更好。
- 在 Windows 大版本升级之后(例如 10 → 11,或大型功能更新),检查一下证书 —— 它的信任状态常常会”丢失”。
- 安装前用杀毒软件扫描令牌 —— 尤其是如果之前有别人用过它。
价格与我们包含的服务
在我们这里做证书安装(价格见价目表)包含:
- 将证书安装到所有必要的系统位置
- 如有需要,安装根 CA
- 安装令牌/读卡器的驱动程序
- 针对具体门户(eFaktura、e-Uprava、银行)进行通信测试
- PFX 文件备份 —— 交还给你,我们不留存
- 一份简短说明,告诉你在 Windows 更新后证书”丢失”时该怎么做
对于公司或持有多个证书的用户,套餐会更优惠。请联系我们获取个性化报价。
现在你该做什么
如果你需要安装 —— 查看我们的详细页面,或拨打 069 1303 111。遇到紧急情况(eFaktura 明天必须提交、银行马上要签名),只要你在 14 点前把设备送来,我们会尽量当天解决。
我们在 贝尔格莱德 有三家门店 —— Arena、Piramida 以及植物园旁的 Centar(市中心)。如果你没法亲自过来,快递服务可以上门取件并送回设备。