FNMT certificate renewal on macOS

Jak odnowić certyfikat FNMT online na macOS: krok po kroku

Co właściwie odnawiamy?

Odnowienie certyfikatu FNMT pozwala uzyskać nowy Certificado de Ciudadano bez ponownej wizyty w urzędzie, ale tylko wtedy, gdy spełniasz warunki FNMT. Według aktualnych zasad proces można rozpocząć w ciągu 60 dni przed wygaśnięciem certyfikatu, certyfikat nie może być wcześniej unieważniony, a telematyczne odnowienie jest dostępne tylko raz. W udokumentowanym przypadku był to pierwszy renewal, a pierwotna identyfikacja została wykonana osobiście.

Ten poradnik opisuje rzeczywisty przebieg na macOS Intel z Chrome i Firefoxem, Configurador FNMT-RCM 5.1.2 oraz AutoFirma. Pokazuję również rzeczy, które nie zadziałały od razu: brak opcji eksportu w menu kontekstowym, błąd OpenSSL z RC2, blokadę Gatekeepera, timeout w Firefoxie, obowiązek faktycznego otwarcia warunków FNMT i dwa identyczne wpisy nowego certyfikatu w Keychain.

Stan informacji: 26 sierpnia 2026. FNMT zmienia obecnie hierarchię RSA na ECC. Przed własnym odnowieniem sprawdź bieżące wymagania na oficjalnej stronie FNMT.

Zanim zaczniesz: sprawdź, czy renewal jest w ogóle możliwy

  • stary certyfikat FNMT musi być nadal ważny i znajdować się w oknie 60 dni przed wygaśnięciem;
  • nie może być wcześniej unieważniony;
  • to powinno być pierwsze telematyczne odnowienie tego certyfikatu;
  • dla tej ścieżki FNMT wymaga, aby od osobistej identyfikacji nie minęło więcej niż 5 lat;
  • wniosek i pobranie należy wykonywać na tym samym komputerze i z tego samego konta użytkownika;
  • nie formatuj ani nie przebudowuj systemu pomiędzy wnioskiem a pobraniem certyfikatu.

Jeżeli obecny certyfikat został uzyskany przez identyfikację innym certyfikatem, DNIe, Video-Identificación albo był już wcześniej odnawiany, FNMT kieruje użytkownika do procedury uzyskania nowego certyfikatu z ponowną identyfikacją.

Krok 1: zrób i zweryfikuj backup starego certyfikatu

Zanim rozpocząłem renewal, najpierw upewniłem się, że stary certyfikat ma odpowiadający mu private key. W macOS najłatwiej sprawdzić to w Keychain Access → My Certificates. W moim przypadku certyfikat znajdował się w pęku System.

Keychain Access z certyfikatem FNMT i odpowiadającym mu kluczem prywatnym, dane właściciela zanonimizowane
1 — pęk System. 2 — certyfikat ma przypisany private key. Dane właściciela zostały trwale usunięte.

Menu kontekstowe certyfikatu nie pokazywało opcji eksportu. Zadziałało natomiast menu File → Export Items…. Eksport zapisałem jako plik PKCS#12 z rozszerzeniem .p12 i zabezpieczyłem osobnym silnym hasłem.

Menu File w Keychain Access z zaznaczoną opcją Export Items
1 — właściwa ścieżka eksportu w Keychain Access: File → Export Items…

Sam fakt, że plik .p12 istnieje, nie wystarcza. Chciałem sprawdzić, czy w środku rzeczywiście znajduje się certyfikat i klucz prywatny. Użyłem:

openssl pkcs12 -in backup-fnmt.p12 -info -noout

OpenSSL 3 zgłosił przy starym pliku błąd dotyczący RC2-40-CBC. To typowy problem przy starszych PKCS#12. Oficjalna dokumentacja OpenSSL zaleca w takim przypadku tryb -legacy:

openssl pkcs12 -legacy -in backup-fnmt.p12 -info -noout

Poprawny wynik zawierał m.in. Certificate bag i Shrouded Keybag. To był dla mnie praktyczny checkpoint: backup zawierał zarówno certyfikat, jak i zaszyfrowany klucz prywatny.

Terminal z poprawnym odczytem pliku PKCS12 w OpenSSL legacy, nazwa użytkownika zanonimizowana
1 — obecność Certificate bag i Shrouded Keybag potwierdza zawartość backupu; lokalny login został usunięty.

Krok 2: zainstaluj Configurador FNMT i AutoFirma

Na stronie Configuración previa FNMT pobrałem Configurador FNMT-RCM. FNMT wymienia aktualne wersje Firefox, Chrome, Edge, Opera i Safari jako kompatybilne przeglądarki oraz przypomina o zachowaniu tego samego komputera i użytkownika w całym procesie.

Oficjalna strona FNMT Configuración previa dla odnowienia certyfikatu
Oficjalny etap Configuración previa: wymagania środowiska i oprogramowanie do renewal.

Na tym Macu instalator Configuradora został zablokowany przez Gatekeeper. Nie należy omijać takiego ostrzeżenia dla przypadkowo pobranych aplikacji. Ponieważ instalator pochodził bezpośrednio z oficjalnej strony FNMT, przeszedłem do System Settings → Privacy & Security i użyłem Open Anyway.

Ostrzeżenie macOS Gatekeeper dla instalatora Configurador FNMT
macOS początkowo blokował uruchomienie instalatora FNMT.
Ustawienia Privacy and Security w macOS z przyciskiem Open Anyway
1 — Open Anyway w Privacy & Security. Używaj tylko po potwierdzeniu źródła pliku.

Do podpisania wniosku potrzebna była również AutoFirma. Nie instaluj jej z losowych serwisów z plikami — korzystaj z linku prowadzącego z FNMT lub z oficjalnego serwisu administracji hiszpańskiej.

Krok 3: rozpocznij odnowienie i użyj starego certyfikatu do uwierzytelnienia

Procedurę otwiera sekcja Renovar Certificado. Stary certyfikat musi być dostępny dla przeglądarki, ponieważ służy do uwierzytelnienia i podpisania wniosku.

Strona FNMT Solicitar renovación z pierwszym krokiem generowania kluczy
Etap 1 wniosku: przygotowanie generowania nowych kluczy dla odnawianego certyfikatu.

W mojej sesji Firefox wpadał w timeout/loop przy części uwierzytelnienia. Ponieważ FNMT oficjalnie wspiera Firefoxa, nie traktuję tego jako ogólnej niekompatybilności. Po prostu w tym konkretnym przypadku dokończyłem proces w Chrome na tym samym Macu i tym samym koncie użytkownika.

Krok 4: naprawdę otwórz warunki wydania

Jedna z mniej oczywistych pułapek: samo zaznaczenie checkboxa akceptacji nie wystarczyło. FNMT zwróciło komunikat Conditions of issuance of the certificate must be read.. Trzeba było faktycznie otworzyć stronę warunków, wrócić do wniosku, zaznaczyć akceptację i dopiero wtedy wysłać żądanie.

Komunikat FNMT wymagający odczytania warunków wydania certyfikatu
Jeśli zobaczysz ten komunikat, otwórz warunki wydania — samo zaznaczenie checkboxa nie wystarczy.

Krok 5: ustaw hasło dla nowych kluczy i go nie zgub

Configurador FNMT poprosił o ustanowienie nowego hasła chroniącego klucze powstające podczas renewal. To nie jest hasło do macOS ani do starego certyfikatu. FNMT ostrzega, że tego hasła nie da się odzyskać; będzie potrzebne ponownie podczas pobierania/instalacji nowego certyfikatu.

Okno Configurador FNMT do ustawienia hasła dla nowych kluczy, pola pozostawione puste
Hasło jest ustawiane w Configurador FNMT. Na opublikowanym zrzucie pola są puste.

Krok 6: uzupełnij dane kontaktowe

Następny ekran prosi o dane kontaktowe. Na zrzucie poniżej wszystkie dane identyfikacyjne zostały trwale usunięte. W naszym przypadku formularz był wypełniany dla adresu poza Hiszpanią; po korekcie pełna nazwa regionu Bayern okazała się właściwsza niż skrót BY.

Formularz danych kontaktowych FNMT z trwale usuniętym imieniem, nazwiskiem i NIE
1 — dane identyfikacyjne są wstępnie uzupełnione przez FNMT. 2 — część kontaktowa wymaga uzupełnienia. Dane osobowe zostały usunięte.

Krok 7: podpisz wniosek przez AutoFirma

Po zatwierdzeniu danych przeglądarka poprosiła o otwarcie AutoFirma. W AutoFirma wybrałem istniejący certyfikat FNMT, którym podpisywany był wniosek. macOS może dodatkowo poprosić o zgodę na użycie klucza z Keychain.

Chrome pyta o otwarcie aplikacji AutoFirma z procesu FNMT
1 — otwarcie AutoFirma z przeglądarki.

Po poprawnym podpisie FNMT potwierdziło przetworzenie solicitud de renovación.

Strona FNMT potwierdzająca poprawne przetworzenie wniosku o odnowienie
Potwierdzenie, że wniosek renewal został prawidłowo przetworzony.

FNMT podaje, że certyfikat jest zwykle dostępny do pobrania około godziny po złożeniu wniosku. Kod wniosku jest wysyłany e-mailem. Nie publikuję zrzutu tej wiadomości, ponieważ nie wykonano bezpiecznego screenshotu maila podczas sesji.

Krok 8: pobierz certyfikat na tym samym komputerze

Do pobrania wróciłem na tym samym Macu i koncie użytkownika. FNMT ponownie otworzyło Configurador. Przed instalacją strona wyświetliła numer referencyjny procesu — na zrzucie został całkowicie usunięty.

Komunikat FNMT przed instalacją certyfikatu, numer referencyjny trwale usunięty
1 — komunikat przed instalacją. Numer referencyjny został trwale zanonimizowany. 2 — kontynuacja procesu.

Configurador poprosił o to samo hasło, które zostało ustanowione podczas generowania nowych kluczy.

Configurador FNMT prosi o hasło ustalone podczas wniosku, pole puste
Hasło z etapu generowania kluczy jest wymagane ponownie podczas instalacji.

Po pomyślnej operacji pojawił się komunikat Tu certificado ha sido instalado con éxito.

Komunikat FNMT o poprawnej instalacji nowego certyfikatu
Potwierdzenie instalacji nowego certyfikatu.

Krok 9: od razu zrób backup nowego certyfikatu

Podczas instalacji Configurador umożliwił zapis kopii nowego certyfikatu jako .p12. Tę kopię również zweryfikowałem poleceniem OpenSSL z -legacy. Backup przechowuj w zaszyfrowanym miejscu, oddzielnie od hasła.

openssl pkcs12 -legacy -in nowy-fnmt.p12 -info -noout
OpenSSL potwierdza strukturę backupu nowego certyfikatu FNMT, lokalny login zanonimizowany
1 — Shrouded Keybag i Certificate bag(s) w backupie nowego certyfikatu; login terminala został usunięty.

Dlaczego nowy certyfikat jest ważny tylko do 31 grudnia 2028?

To nie jest błąd renewal. W udokumentowanym przypadku nowy certyfikat został wydany w hierarchii RSA. Aktualna polityka FNMT dla Certificados para Ciudadanos określa, że certyfikaty RSA nie mogą być ważne dłużej niż do 31.12.2028. Jednocześnie FNMT prowadzi migrację do nowej hierarchii ECC; certyfikaty G2/ECC mogą mieć okres ważności do czterech lat.

Szczegóły nowego certyfikatu FNMT pokazujące algorytm RSA i datę ważności do 31 grudnia 2028, numer seryjny usunięty
1 — certyfikat używa SHA-256 with RSA Encryption. 2 — data Not Valid After: 31.12.2028. Numer seryjny został trwale usunięty.

W praktyce oznacza to również, że nie można zakładać, że osoba odnawiająca certyfikat w 2028 r. dostanie ważność tylko do końca 2028 r. FNMT zapowiedziała zakończenie emisji RSA do końca 2026 r. i przejście na ECC, więc późniejszy nowy certyfikat może już podlegać czteroletniej ważności nowej hierarchii.

Dlaczego w Keychain mogą być dwa identyczne nowe wpisy?

Po instalacji w pęku login pojawiły się dwa wpisy o tych samych datach i tym samym numerze seryjnym. To nie były dwa różne certyfikaty — ten sam certyfikat został zaimportowany dwukrotnie. Zanim cokolwiek usuniesz, porównaj serial, daty i obecność private key. W tym poradniku niczego nie kasujemy, bo do poprawnego działania nie było to potrzebne.

Keychain Access pokazuje dwa identyczne wpisy nowego certyfikatu, dane właściciela usunięte
1 — dwa wpisy nowego certyfikatu. 2 — te same daty ważności. Dane właściciela i nazwy certyfikatów zostały usunięte.

Czy stary certyfikat nadal działa po renewal?

Tak — dla prawidłowo wykonanego renewal istnieje ważny wyjątek. Aktualna polityka FNMT mówi, że podczas odnowienia wykonywanego w 60-dniowym oknie stary certyfikat może pozostać ważny aż do swojej pierwotnej daty wygaśnięcia. To tłumaczy, dlaczego selektor certyfikatów w SUMA pokazywał jednocześnie stary i nowy certyfikat. Sam fakt, że wpis jest widoczny w Keychain, nie jest jednak dowodem jego ważności w każdej sytuacji; status certyfikatu zawsze powinien być oceniany zgodnie z polityką FNMT.

Selektor certyfikatów SUMA pokazujący stary i nowy certyfikat FNMT, dane właściciela i numery seryjne usunięte
W SUMA były widoczne jednocześnie dwa certyfikaty FNMT. Subject i serial zostały całkowicie zanonimizowane.

Weryfikacja końcowa

Po instalacji wykonałem dwa praktyczne testy logowania: do SUMA Gestión Tributaria oraz do Agencia Tributaria (AEAT). Oba zakończyły się poprawnie z nowym certyfikatem. To ważniejszy test niż samo pojawienie się wpisu w Keychain.

Najczęstsze problemy z tej sesji

  • Firefox wpada w timeout: FNMT oficjalnie wspiera Firefoxa, ale w naszej sesji pomogło przejście do Chrome na tym samym komputerze i koncie.
  • Conditions of issuance must be read: trzeba faktycznie otworzyć warunki, a nie tylko zaznaczyć checkbox.
  • macOS blokuje instalator: użyj Privacy & Security → Open Anyway tylko po potwierdzeniu, że instalator pochodzi z FNMT.
  • OpenSSL 3 zgłasza RC2-40-CBC unsupported: użyj -legacy zgodnie z dokumentacją OpenSSL.
  • Dwa wpisy nowego certyfikatu: porównaj serial i daty; identyczne wartości zwykle oznaczają duplikat importu, a nie dwa różne certyfikaty.
  • Zapomniane hasło renewal: FNMT nie pozwala go odzyskać; trzeba rozpocząć wniosek od nowa.

Co po wykorzystaniu jedynego renewal?

FNMT dopuszcza tylko jedno telematyczne odnowienie. Gdy ten odnowiony certyfikat będzie zbliżał się do końca ważności, trzeba będzie przejść procedurę uzyskania nowego certyfikatu i ponownie potwierdzić tożsamość zgodnie z aktualnie dostępną metodą.

Dla posiadaczy NIE jest tu istotne ograniczenie: według aktualnej strony FNMT usługa Video-Identificación jest obecnie dostępna tylko dla osób z ważnym DNI. Osoba zagraniczna z NIE powinna więc sprawdzić aktualne opcje i, jeśli sytuacja się nie zmieni, przygotować się na osobistą identyfikację w Oficina de Acreditación. FNMT publikuje osobną listę dokumentów wymaganych dla obywateli UE i innych cudzoziemców.

Bezpieczeństwo: czego nie robić

  • nie wysyłaj pliku .p12 e-mailem ani komunikatorem bez dodatkowego zabezpieczenia;
  • nie trzymaj hasła do .p12 w tym samym miejscu co backup;
  • nie publikuj screenshotów z imieniem, NIE/DNI/NIF, adresem, e-mailem, serialem certyfikatu albo Código de Solicitud;
  • nie usuwaj starego certyfikatu tylko dlatego, że widzisz nowy — najpierw potwierdź backup i działanie nowego certyfikatu;
  • w razie podejrzenia przejęcia private key skorzystaj z procedury unieważnienia FNMT.

Podsumowanie

Odnowienie FNMT na macOS jest do zrobienia całkowicie online, jeśli spełniasz warunki renewal. Najważniejsze praktyczne punkty to: backup starego certyfikatu z private key, ten sam komputer i użytkownik, Configurador + AutoFirma, zapamiętanie hasła renewal, backup nowego .p12 i realny test logowania po instalacji. W 2026 r. trzeba dodatkowo pamiętać o migracji FNMT z RSA do ECC, która może skrócić ważność nowego certyfikatu RSA do 31.12.2028.

Źródła

Pomogła Ci ta instrukcja?

Jeśli zaoszczędziła Ci trochę czasu albo nerwów, możesz postawić mi kawę.