Co właściwie odnawiamy?
Odnowienie certyfikatu FNMT pozwala uzyskać nowy Certificado de Ciudadano bez ponownej wizyty w urzędzie, ale tylko wtedy, gdy spełniasz warunki FNMT. Według aktualnych zasad proces można rozpocząć w ciągu 60 dni przed wygaśnięciem certyfikatu, certyfikat nie może być wcześniej unieważniony, a telematyczne odnowienie jest dostępne tylko raz. W udokumentowanym przypadku był to pierwszy renewal, a pierwotna identyfikacja została wykonana osobiście.
Ten poradnik opisuje rzeczywisty przebieg na macOS Intel z Chrome i Firefoxem, Configurador FNMT-RCM 5.1.2 oraz AutoFirma. Pokazuję również rzeczy, które nie zadziałały od razu: brak opcji eksportu w menu kontekstowym, błąd OpenSSL z RC2, blokadę Gatekeepera, timeout w Firefoxie, obowiązek faktycznego otwarcia warunków FNMT i dwa identyczne wpisy nowego certyfikatu w Keychain.
Stan informacji: 26 sierpnia 2026. FNMT zmienia obecnie hierarchię RSA na ECC. Przed własnym odnowieniem sprawdź bieżące wymagania na oficjalnej stronie FNMT.
Zanim zaczniesz: sprawdź, czy renewal jest w ogóle możliwy
- stary certyfikat FNMT musi być nadal ważny i znajdować się w oknie 60 dni przed wygaśnięciem;
- nie może być wcześniej unieważniony;
- to powinno być pierwsze telematyczne odnowienie tego certyfikatu;
- dla tej ścieżki FNMT wymaga, aby od osobistej identyfikacji nie minęło więcej niż 5 lat;
- wniosek i pobranie należy wykonywać na tym samym komputerze i z tego samego konta użytkownika;
- nie formatuj ani nie przebudowuj systemu pomiędzy wnioskiem a pobraniem certyfikatu.
Jeżeli obecny certyfikat został uzyskany przez identyfikację innym certyfikatem, DNIe, Video-Identificación albo był już wcześniej odnawiany, FNMT kieruje użytkownika do procedury uzyskania nowego certyfikatu z ponowną identyfikacją.
Krok 1: zrób i zweryfikuj backup starego certyfikatu
Zanim rozpocząłem renewal, najpierw upewniłem się, że stary certyfikat ma odpowiadający mu private key. W macOS najłatwiej sprawdzić to w Keychain Access → My Certificates. W moim przypadku certyfikat znajdował się w pęku System.
Menu kontekstowe certyfikatu nie pokazywało opcji eksportu. Zadziałało natomiast menu File → Export Items…. Eksport zapisałem jako plik PKCS#12 z rozszerzeniem .p12 i zabezpieczyłem osobnym silnym hasłem.
Sam fakt, że plik .p12 istnieje, nie wystarcza. Chciałem sprawdzić, czy w środku rzeczywiście znajduje się certyfikat i klucz prywatny. Użyłem:
openssl pkcs12 -in backup-fnmt.p12 -info -noout
OpenSSL 3 zgłosił przy starym pliku błąd dotyczący RC2-40-CBC. To typowy problem przy starszych PKCS#12. Oficjalna dokumentacja OpenSSL zaleca w takim przypadku tryb -legacy:
openssl pkcs12 -legacy -in backup-fnmt.p12 -info -noout
Poprawny wynik zawierał m.in. Certificate bag i Shrouded Keybag. To był dla mnie praktyczny checkpoint: backup zawierał zarówno certyfikat, jak i zaszyfrowany klucz prywatny.
Krok 2: zainstaluj Configurador FNMT i AutoFirma
Na stronie Configuración previa FNMT pobrałem Configurador FNMT-RCM. FNMT wymienia aktualne wersje Firefox, Chrome, Edge, Opera i Safari jako kompatybilne przeglądarki oraz przypomina o zachowaniu tego samego komputera i użytkownika w całym procesie.
Na tym Macu instalator Configuradora został zablokowany przez Gatekeeper. Nie należy omijać takiego ostrzeżenia dla przypadkowo pobranych aplikacji. Ponieważ instalator pochodził bezpośrednio z oficjalnej strony FNMT, przeszedłem do System Settings → Privacy & Security i użyłem Open Anyway.
Do podpisania wniosku potrzebna była również AutoFirma. Nie instaluj jej z losowych serwisów z plikami — korzystaj z linku prowadzącego z FNMT lub z oficjalnego serwisu administracji hiszpańskiej.
Krok 3: rozpocznij odnowienie i użyj starego certyfikatu do uwierzytelnienia
Procedurę otwiera sekcja Renovar Certificado. Stary certyfikat musi być dostępny dla przeglądarki, ponieważ służy do uwierzytelnienia i podpisania wniosku.
W mojej sesji Firefox wpadał w timeout/loop przy części uwierzytelnienia. Ponieważ FNMT oficjalnie wspiera Firefoxa, nie traktuję tego jako ogólnej niekompatybilności. Po prostu w tym konkretnym przypadku dokończyłem proces w Chrome na tym samym Macu i tym samym koncie użytkownika.
Krok 4: naprawdę otwórz warunki wydania
Jedna z mniej oczywistych pułapek: samo zaznaczenie checkboxa akceptacji nie wystarczyło. FNMT zwróciło komunikat Conditions of issuance of the certificate must be read.. Trzeba było faktycznie otworzyć stronę warunków, wrócić do wniosku, zaznaczyć akceptację i dopiero wtedy wysłać żądanie.
Krok 5: ustaw hasło dla nowych kluczy i go nie zgub
Configurador FNMT poprosił o ustanowienie nowego hasła chroniącego klucze powstające podczas renewal. To nie jest hasło do macOS ani do starego certyfikatu. FNMT ostrzega, że tego hasła nie da się odzyskać; będzie potrzebne ponownie podczas pobierania/instalacji nowego certyfikatu.
Krok 6: uzupełnij dane kontaktowe
Następny ekran prosi o dane kontaktowe. Na zrzucie poniżej wszystkie dane identyfikacyjne zostały trwale usunięte. W naszym przypadku formularz był wypełniany dla adresu poza Hiszpanią; po korekcie pełna nazwa regionu Bayern okazała się właściwsza niż skrót BY.
Krok 7: podpisz wniosek przez AutoFirma
Po zatwierdzeniu danych przeglądarka poprosiła o otwarcie AutoFirma. W AutoFirma wybrałem istniejący certyfikat FNMT, którym podpisywany był wniosek. macOS może dodatkowo poprosić o zgodę na użycie klucza z Keychain.
Po poprawnym podpisie FNMT potwierdziło przetworzenie solicitud de renovación.
FNMT podaje, że certyfikat jest zwykle dostępny do pobrania około godziny po złożeniu wniosku. Kod wniosku jest wysyłany e-mailem. Nie publikuję zrzutu tej wiadomości, ponieważ nie wykonano bezpiecznego screenshotu maila podczas sesji.
Krok 8: pobierz certyfikat na tym samym komputerze
Do pobrania wróciłem na tym samym Macu i koncie użytkownika. FNMT ponownie otworzyło Configurador. Przed instalacją strona wyświetliła numer referencyjny procesu — na zrzucie został całkowicie usunięty.
Configurador poprosił o to samo hasło, które zostało ustanowione podczas generowania nowych kluczy.
Po pomyślnej operacji pojawił się komunikat Tu certificado ha sido instalado con éxito.
Krok 9: od razu zrób backup nowego certyfikatu
Podczas instalacji Configurador umożliwił zapis kopii nowego certyfikatu jako .p12. Tę kopię również zweryfikowałem poleceniem OpenSSL z -legacy. Backup przechowuj w zaszyfrowanym miejscu, oddzielnie od hasła.
openssl pkcs12 -legacy -in nowy-fnmt.p12 -info -noout
Dlaczego nowy certyfikat jest ważny tylko do 31 grudnia 2028?
To nie jest błąd renewal. W udokumentowanym przypadku nowy certyfikat został wydany w hierarchii RSA. Aktualna polityka FNMT dla Certificados para Ciudadanos określa, że certyfikaty RSA nie mogą być ważne dłużej niż do 31.12.2028. Jednocześnie FNMT prowadzi migrację do nowej hierarchii ECC; certyfikaty G2/ECC mogą mieć okres ważności do czterech lat.
W praktyce oznacza to również, że nie można zakładać, że osoba odnawiająca certyfikat w 2028 r. dostanie ważność tylko do końca 2028 r. FNMT zapowiedziała zakończenie emisji RSA do końca 2026 r. i przejście na ECC, więc późniejszy nowy certyfikat może już podlegać czteroletniej ważności nowej hierarchii.
Dlaczego w Keychain mogą być dwa identyczne nowe wpisy?
Po instalacji w pęku login pojawiły się dwa wpisy o tych samych datach i tym samym numerze seryjnym. To nie były dwa różne certyfikaty — ten sam certyfikat został zaimportowany dwukrotnie. Zanim cokolwiek usuniesz, porównaj serial, daty i obecność private key. W tym poradniku niczego nie kasujemy, bo do poprawnego działania nie było to potrzebne.
Czy stary certyfikat nadal działa po renewal?
Tak — dla prawidłowo wykonanego renewal istnieje ważny wyjątek. Aktualna polityka FNMT mówi, że podczas odnowienia wykonywanego w 60-dniowym oknie stary certyfikat może pozostać ważny aż do swojej pierwotnej daty wygaśnięcia. To tłumaczy, dlaczego selektor certyfikatów w SUMA pokazywał jednocześnie stary i nowy certyfikat. Sam fakt, że wpis jest widoczny w Keychain, nie jest jednak dowodem jego ważności w każdej sytuacji; status certyfikatu zawsze powinien być oceniany zgodnie z polityką FNMT.
Weryfikacja końcowa
Po instalacji wykonałem dwa praktyczne testy logowania: do SUMA Gestión Tributaria oraz do Agencia Tributaria (AEAT). Oba zakończyły się poprawnie z nowym certyfikatem. To ważniejszy test niż samo pojawienie się wpisu w Keychain.
Najczęstsze problemy z tej sesji
- Firefox wpada w timeout: FNMT oficjalnie wspiera Firefoxa, ale w naszej sesji pomogło przejście do Chrome na tym samym komputerze i koncie.
- Conditions of issuance must be read: trzeba faktycznie otworzyć warunki, a nie tylko zaznaczyć checkbox.
- macOS blokuje instalator: użyj Privacy & Security → Open Anyway tylko po potwierdzeniu, że instalator pochodzi z FNMT.
- OpenSSL 3 zgłasza RC2-40-CBC unsupported: użyj
-legacyzgodnie z dokumentacją OpenSSL. - Dwa wpisy nowego certyfikatu: porównaj serial i daty; identyczne wartości zwykle oznaczają duplikat importu, a nie dwa różne certyfikaty.
- Zapomniane hasło renewal: FNMT nie pozwala go odzyskać; trzeba rozpocząć wniosek od nowa.
Co po wykorzystaniu jedynego renewal?
FNMT dopuszcza tylko jedno telematyczne odnowienie. Gdy ten odnowiony certyfikat będzie zbliżał się do końca ważności, trzeba będzie przejść procedurę uzyskania nowego certyfikatu i ponownie potwierdzić tożsamość zgodnie z aktualnie dostępną metodą.
Dla posiadaczy NIE jest tu istotne ograniczenie: według aktualnej strony FNMT usługa Video-Identificación jest obecnie dostępna tylko dla osób z ważnym DNI. Osoba zagraniczna z NIE powinna więc sprawdzić aktualne opcje i, jeśli sytuacja się nie zmieni, przygotować się na osobistą identyfikację w Oficina de Acreditación. FNMT publikuje osobną listę dokumentów wymaganych dla obywateli UE i innych cudzoziemców.
Bezpieczeństwo: czego nie robić
- nie wysyłaj pliku
.p12e-mailem ani komunikatorem bez dodatkowego zabezpieczenia; - nie trzymaj hasła do
.p12w tym samym miejscu co backup; - nie publikuj screenshotów z imieniem, NIE/DNI/NIF, adresem, e-mailem, serialem certyfikatu albo Código de Solicitud;
- nie usuwaj starego certyfikatu tylko dlatego, że widzisz nowy — najpierw potwierdź backup i działanie nowego certyfikatu;
- w razie podejrzenia przejęcia private key skorzystaj z procedury unieważnienia FNMT.
Podsumowanie
Odnowienie FNMT na macOS jest do zrobienia całkowicie online, jeśli spełniasz warunki renewal. Najważniejsze praktyczne punkty to: backup starego certyfikatu z private key, ten sam komputer i użytkownik, Configurador + AutoFirma, zapamiętanie hasła renewal, backup nowego .p12 i realny test logowania po instalacji. W 2026 r. trzeba dodatkowo pamiętać o migracji FNMT z RSA do ECC, która może skrócić ważność nowego certyfikatu RSA do 31.12.2028.
Źródła
- FNMT — Renovar Certificado
- FNMT — Configuración previa
- FNMT — Políticas y Prácticas de Certificación Particulares de Certificados para Ciudadanos, v2.0
- FNMT — informacje o migracji RSA → ECC
- FNMT — Video-Identificación
- FNMT — Acreditar Identidad
- OpenSSL — pkcs12 documentation
Pomogła Ci ta instrukcja?
Jeśli zaoszczędziła Ci trochę czasu albo nerwów, możesz postawić mi kawę.

