Instrukcja generowania żądania certyfikatu ePUAP krok po kroku
Kiedy złożyć żądanie nowego certyfikatu ePUAP, żeby nie stracić łączności
Piątek, 23:48. Na Twoim serwerze EZD RP wszystko działa. Skrzynka podawcza odbiera pisma z ePUAP, urzędnik zdążył wysłać trzy wezwania do uzupełnienia dokumentów, a komornik pilnie czeka na odpowiedź. O 23:59 stary certyfikat ePUAP traci ważność. O północy cała integracja milknie, a urząd nadawca dostaje błąd autoryzacji przy każdej próbie doręczenia. Poniedziałek zaczynasz od telefonu od sekretarza: „Dlaczego nie mamy żadnej korespondencji od trzech dni?". Taki scenariusz zdarza się w co drugiej jednostce samorządowej, która zignorowała termin odnowienia.

- Kiedy złożyć żądanie nowego certyfikatu ePUAP, żeby nie stracić łączności
- Procedura aktualizacji certyfikatu ePUAP w EZD RP bez utraty wiadomości
Spokojnie, da się go uniknąć. Procedura generowania żądania nowego certyfikatu ePUAP nie wymaga wiedzy tajemnej, wymaga natomiast wyprzedzenia czasowego i zrozumienia jednego mechanizmu. Stary i nowy certyfikat mogą działać równocześnie przez kilka tygodni, ponieważ Centrum Operacyjne Infrastruktury (COI) przechowuje żądania dla każdego identyfikatora niezależnie. Dopóki nowy certyfikat nie zostanie podpisany przez operatora COI i przypisany do Twojego systemu, stary kontynuuje obsługę ruchu. Po aktywacji nowego COI przekierowuje nowe żądania na świeżą ścieżkę uwierzytelniania, a stary pozostaje ważny aż do swojej daty końcowej.
Kiedy więc faktycznie składać wniosek? Okno 30-60 dni przed datą ważności starego certyfikatu. Złożenie wcześniej nie ma sensu operacyjnego, bo COI i tak aktywuje nowy klucz dopiero po Twojej gotowości. Złożenie później niż 14 dni przed datą końcową wprowadza ryzyko, że proces po stronie COI się opóźni, a Ty zostaniesz bez aktywnego uwierzytelnienia w najmniej spodziewanym momencie.
Harmonogram działania administratora
| Kamień milowy | Co robisz | Dlaczego właśnie teraz |
|---|---|---|
| X-60 dni | Składasz żądanie certyfikatu w COI | Zapas na kolejkę operatorów i ewentualne poprawki |
| X-30 dni | Otrzymujesz gotowy certyfikat od COI | Czas na testy w środowisku testowym ePUAP |
| X-7 dni | Planujesz okno serwisowe na przełączenie | Minimalizacja wpływu na bieżącą korespondencję |
| X = dzień przełączenia | Usuwasz starą konfigurację, dodajesz nową | Obie ścieżki jeszcze działają, COI przejmie ruch |
Źródło: oficjalny Podręcznik administratora EZD RP, odpowiedzi ekspertów COI na forum wsparcia. Adres: ezdrp.gov.pl.
Procedura aktualizacji certyfikatu ePUAP w EZD RP bez utraty wiadomości
Kluczowa zasada, którą warto powtórzyć na początku: nie podmieniaj certyfikatu w istniejącym wpisie systemu ePUAP. Mechanizm platformy opiera się na parze identyfikator systemu + certyfikat. Zmiana samego certyfikatu przy zachowaniu starego identyfikatora powoduje, że COI traktuje to jako usterkę konfiguracji i blokuje żądania do wyjaśnienia. Dlatego jedyną pewną drogą jest usunięcie starego wpisu i założenie zupełnie nowego.
Krok pierwszy to złożenie wniosku o nowy certyfikat w COI. Formularz znajduje się w module „Certyfikaty" w panelu administracyjnym COI. Wypełniasz dane podmiotu, generujesz żądanie w formacie PKCS#10 (OpenSSL: openssl req -new -newkey rsa:2048 -nodes -keyout klucz.pem -out zadanie.csr), wgrywasz plik i czekasz na zatwierdzenie. Z naszych obserwacji wynika, że samo żądanie generuje się w 5-10 minut, ale zatwierdzenie przez operatora COI trwa od 3 do 14 dni roboczych, zależnie od obciążenia kolejki.
Krok drugi: usunięcie starej konfiguracji w EZD RP. Logujesz się jako administrator, przechodzisz do kafelka „Konfiguracja ePUAP", zaznaczasz starą integrację i wybierasz „Usuń". System poprosi o potwierdzenie, że świadomie rezygnujesz z aktywnego kanału. Zgadzasz się, ponieważ właśnie w tym momencie zaczynasz okno serwisowe i ręcznie kontrolujesz przepływ wiadomości.
Krok trzeci wymaga przełączenia skrytek w tryb PUSH. Tryb PUSH oznacza aktywne pobieranie przez EZD RP z platformy ePUAP, w przeciwieństwie do trybu PULL, w którym to ePUAP wysyła powiadomienia. Tryb PUSH daje Ci kontrolę nad momentem pobrania, co jest kluczowe podczas przełączania. Ustawiasz harmonogram pobierania na co 5 minut, dzięki czemu żadna wiadomość nie utknie w kolejce dłużej niż kwadrans.
Krok czwarty to dodanie nowego systemu w ePUAP od zera. W ePUAP logujesz się jako administrator instytucji, przechodzisz do „Moje konto" → „Systemy zewnętrzne", wybierasz „Dodaj system", wpisujesz nowy identyfikator (inny niż poprzedni), uploadujesz świeży certyfikat i definiujesz adresy skrytek. Zatwierdzenie nowego wpisu następuje natychmiastowo po stronie ePUAP, ale COI weryfikuje zgodność certyfikatu z wnioskiem jeszcze przez kilka godzin.
Krok piąty, ostatni, to ponowna konfiguracja w EZD RP z nowym certyfikatem. Wracasz do kafelka „Konfiguracja ePUAP", wybierasz „Dodaj nową integrację", podajesz nowy identyfikator systemu z ePUAP, uploadujesz certyfikat i klucz prywatny, wskazujesz skrytki podawczą i oddawczą. Test połączenia powinien zwrócić kod 200 i komunikat „Połączenie nawiązane". Po tym momencie COI widzi dwie aktywne ścieżki uwierzytelniania dla Twojego podmiotu i przez okres równoległej ważności obu certyfikatów oba kanały są obsługiwane.
Tryb PUSH w ePUAP po zmianie certyfikatu ukryte pułapki
Wiadomości, które trafiły do skrytki w czasie między usunięciem starej konfiguracji a dodaniem nowej, nie zostaną pobrane automatycznie po zakończeniu okna serwisowego. Platforma ePUAP kolejkuje żądania tylko dla aktywnych integracji. Brak aktywnej integracji oznacza, że żądania czekają w skrytce COI bez próby dostarczenia. Po ponownym podłączeniu EZD RP pobierze jedynie nowe wiadomości, pomijając okres ciszy.
UWAGA: te wiadomości przepadną w automacie. Jeśli okno serwisowe trwało 4 godziny, a w tym czasie nadawca wysłał 12 pism, po powrocie do trybu normalnego pobierzesz tylko te wysłane po zakończeniu okna. Starsze 12 zostanie w skrytce COI do momentu ręcznego pobrania przez administratora ePUAP lub interwencji w COI.
Dlatego procedura wymaga dodatkowego kroku po zakończeniu okna serwisowego. Administrator loguje się do ePUAP, przechodzi do „Skrytki" → „Wszystkie wiadomości", filtruje po dacie (zakres obejmujący cały okres niedostępności) i ręcznie eksportuje każdą pozycję. Po ręcznym pobraniu importuje pliki przez moduł „Import korespondencji" w EZD RP, mapując nadawców na właściwe sprawy. Czasochłonność tej operacji (2-4 godziny dla średniej wielkości urzędu) jest głównym powodem, dla którego okno serwisowe planuje się na sobotę między 2:00 a 6:00 rano, kiedy ruch przychodzący jest minimalny.
Czy potrzebuję nowego systemu w ePUAP?
Tak, zalecane. Lepiej usunąć stary system i dodać nowy od zera, niż podmieniać certyfikat w istniejącym wpisie. Mechanizm COI waliduje spójność pary identyfikator + certyfikat przy każdym żądaniu. Jeśli identyfikator pozostaje ten sam, ale certyfikat się zmienił bez zgłoszenia przez kanał administracyjny, COI blokuje żądanie do wyjaśnienia i wysyła alert do operatora. Cofnięcie blokady wymaga ręcznej interwencji i trwa od kilku godzin do dwóch dni roboczych, w zależności od obciążenia zespołu wsparcia.
Nowy system w ePUAP tożsamy z nowym certyfikatem zamyka sprawę czysto. Identyfikator zmieniony, certyfikat świeży, COI widzi nową parę i obsługuje ją bez dodatkowych weryfikacji. Jedyny minus to konieczność poinformowania nadawców o nowym identyfikatorze skrytki, jeśli korespondencja przychodząca była kierowana po staremu. W praktyce jednak większość urzędów korzysta ze skrytek ogólnych (np. /urzad/skrytka), a nie systemowych, więc zmiana identyfikatora nie wpływa na adresy wpisywane przez petentów.
Checklista administratora przed generowaniem żądania certyfikatu ePUAP
- Sprawdź datę ważności obecnego certyfikatu w panelu COI → zanotuj w kalendarzu z przypomnieniem na 60 dni przed
- Potwierdź dostęp do kafelka „Konfiguracja ePUAP" w EZD RP na koncie z uprawnieniami administratora
- Wykonaj backup konfiguracji przez moduł „Eksport ustawień" → zapisz plik poza serwerem EZD RP
- Zaplanuj okno serwisowe w godzinach minimalnego ruchu (sobota 2:00-6:00 lub niedziela)
- Zgłoś planowany postój do COI przez formularz „Zgłoszenie okna serwisowego" z 7-dniowym wyprzedzeniem
Każdy z tych punktów odpowiada konkretnemu ryzyku operacyjnemu. Brak przypomnienia oznacza, że administrator zobaczy problem dopiero po fakcie. Brak backupu uniemożliwia przywrócenie starej konfiguracji, gdyby nowa nie zadziałała. Brak zgłoszenia do COI powoduje, że operator może uznać Twoje działania za nieautoryzowaną zmianę i zablokować konto. Drobny krok administracyjny, a oszczędza kilka dni nerwów.
Środowisko testowe jako poligon bezpieczeństwa
Zanim przełączysz produkcję, przetestuj całą ścieżkę na środowisku testowym ePUAP. Adres: test-epuap.gov.pl (dane dostępne po zgłoszeniu przez COI). Środowisko odzwierciedla produkcję w 95%, z tą różnicą, że certyfikaty są generowane automatycznie i nie wymagają kolejkowania. Pełna ścieżka od złożenia żądania do pobrania pierwszej wiadomości testowej zajmuje około 20 minut, co pozwala na trzy próby w ciągu jednego popołudnia.
Źródła danych i oficjalne dokumentacje: Podręcznik administratora EZD RP (ezdrp.gov.pl), materiały szkoleniowe NASK-PIB (nask.pl), odpowiedzi ekspertów COI na forum wsparcia (forum.ezdrp.gov.pl), regulamin platformy ePUAP (epuap.gov.pl).