See artikkel puudutab uue ID-kaardi tootja Thales pre-live testkaarte. Juhul, kui soovite informatsiooni praegu kasutusel olevate IDEMIA testkaartide kohta leiate seda siit.
2025. aasta toob ID-kaardi elektroonilisel kasutamisel kaasa mitmeid muudatusi. Üks kindel muudatus, mis aset leiab, on ID1 formaadis dokumentide (st ID-kaartide) tootja vahetus novembris 2025: senise kaarditootja IDEMIA asemel hakkab Eesti ID-kaarte tootma Thales. Väiksemaid ID-kaartidega seotud muudatusi võib 2025. aastal tulla teisigi.
Riigi Infosüsteemi Amet on planeeritavate muudatuste juures hoidnud prioriteetsena uute ID-kaartide võimalikult sujuvat kasutuselevõtmist eID ökosüsteemis. Paratamatult toovad uuendused siiski kaasa vajaduse mõningate tehniliste muudatuste järele. Selleks, et uued ID-kaardid infosüsteemides ja e-teenustes töötaksid, kutsub Riigi Infosüsteemi Amet kõiki huvitatud osapooli liituma eID teavitusnimekirjaga ning uusi ID-kaarte oma süsteemides ja teenustes testima.
Teavitusnimekirjaga liitumise ja testkaartide tellimise kohta loe lähemat infot peatükist "Testimine".
-
Vaata Peida - Lõppkasutajad peavad uute ID-kaartide elektrooniliseks kasutamiseks paigaldama uusima ID-tarkvara versiooni. ID-tarkvara uue versiooni rakendused toetavad uut ID-kaarti ning sisaldavad vajalikke uusi draivereid.
- Koos uute Thalese kaartidega hakkab usaldusteenust pakkuma uus usaldusteenuse osutaja Zetes. See tähendab, et ID-kaarti autentimiseks ja/või allkirjastamiseks kasutavad süsteemid peavad hakkama toetama kahte usaldusteenust.
- Uue kaarditootja tulekuga lisanduvad eID ökosüsteemi uued ID-kaardid ning algab 5-aastane üleminekuperiood. Sel perioodil on paralleelselt kasutusel nii senise IDEMIA, kui uue tootja Thalese ID-kaardid.
Muudatused ID-kaardiga:
- Uus kiip
- Muud põhiomadused jäävad samaks / olulisi muudatusi ei toimu
- Kaardi kohta avalik dokumentatsioon on saadaval siin.
Muudatused ID-tarkvaras:
- Windowsi ID-tarkvara paigalduspaketti lisandub Thalese minidraiver;
- macOS ja Ubuntu draivereid täiendatakse Thalese ID-kaardi toega;
- Web eID ja DigiDoc rakendusi (RIA DigiDoc mobiilirakendus ja DigiDoc4 rakendus) täiendatakse Thalese ID-kaardi toega;
- DigiDoc rakendustes ei saa Thalese kaardil PUK-koodi muuta.
Lõppkasutajad saavad Thalese ID-kaardi toega ID-tarkvara hiljemalt 2025 II poolaastal ID-tarkvara uuendades või id.ee lehelt alla laadides.
-
Vaata Peida Kliendikaardilahendused, isikutuvastus ilma PIN1 koodita
Kliendikaardisüsteemid, mis kasutavad ID-kaarti vaid isikuandmete (isikukoodi) hankimiseks ning kasutaja ei pea ennast tuvastama PIN1 koodi kasutades. Siia alla kuuluvad nii erinevad kaubandusettevõtted, läbipääsusüsteemid kui piletisüsteemid.
Isikukoodi hankimiseks ID-kaardilt on mitu erinevat moodust - info lugemine isikuandmete failist või vajaliku info lugemine sertifikaadist. Kliendikaardirakenduste täiendamiseks vajalik informatsioon on olemas Develeoper Guides, mis on saadaval siin.
e-teenused, Isikutuvastus ID-kaardi PIN1 koodiga
ID-kaardiga isikutuvastuse realiseerimiseks enda e-teenuses on kaks võimalust: kasutada veebilehitsejasse sisseehitatud sertifikaadiga autentimist (TLS client certificate authentication ehk TLS-CCA) või ID-kaardiga veebis autentimise ja allkirjastamise lahendust Web eID.
Riigi Infosüsteemi Amet soovitab e-teenustes ID-kaardiga isikutuvastuseks eelistada Web eID lahendust, kuna see muudab veebilehitsejas ID-kaardi kasutamise töökindlamaks, kasutajasõbralikumaks ning lahendab mitmeid TLS-CCA lahendusega esinevaid probleeme. Rohkem infot kuidas Web eID lahendus enda e-teenuses kasutusele võtta leiab siit.
NB! Seoses uue usaldusteenuse osutaja (Zetes) lisandumisega tuleb e-teenustesse lisada Zetese sertifitseerimisahela tugi ning uue (Thalese) ID-kaardi sertifikaatide kehtivuse kontrollimiseks kasutada Zetese OCSP teenust.
Zetese test-sertifitseerimisahela sertifikaadid:
- Juursertifikaat (Root certificate) - https://crt-test.eidpki.ee/testEEGovCA2025.crt
- Kesktaseme sertifikaat (Intermediate certificate) - https://crt-test.eidpki.ee/testESTEID2025.crt
Zetese test OCSP - http://ocsp-test.eidpki.ee
e-teenused, mis kasutavad Web eID lahendust:
Teenusesse tuleb lisada Web eID autentimistõendi valideerimisteegi konfiguratsiooni uued usaldatud kesktaseme sertifikaadid (CA certificates). Täpsem info vajalike muudatuste kohta on toodud peatükis "Web eID lahenduse kasutajad".
e-teenused, mis kasutavad TLS-CCA lahendust:
Teenuses tuleb konfigureerida uue ID1 kaardi usaldusahel ja teha vajalikud muudatused kasutaja sertifikaadi kehtivuse kontrollimiseks.
Täpsem juhis IIS veebiserverile:
- IIS veebiserveri konfiguratsioon kahepoolse SSL-i kasutamiseks (eesti keeles, 28.02.2025)
- IIS veebiserveri konfiguratsioon kahepoolse SSL-i kasutamiseks (inglise keeles, 28.02.2025)
Täpsemad juhised Nginx ja Apache veebiserverile valmivad aprilli jooksul.
ID-kaardiga isikutuvastus Windows domeenides ja üksikutes masinates
Väga paljudes ettevõtetes ning asutustes on kasutusel keskselt hallatud arvutivõrgud, kus on realiseeritud kasutajate autentimine ID-kaardi abil. Enimlevinud on Windows domeeni logimine või autentimine serverisse üle RDP. Mõlemal puhul kasutatakse kasutaja tuvastamiseks ning kontoga sidumiseks kasutaja autentimise sertifikaati (kaitstud PIN1-ga).
Kasutamiseks peab lisama Zetese juur- ja kesktaseme sertifikaadid ning sertifikaatide kehtivuse kontrollimiseks kasutama Zetese OCSP teenust.
Zetese test-sertifitseerimisahela sertifikaadid:
- Juursertifikaat (Root certificate) - https://crt-test.eidpki.ee/testEEGovCA2025.crt
- Kesktaseme sertifikaat (Intermediate certificate) - https://crt-test.eidpki.ee/testESTEID2025.crt
Zetese test OCSP - http://ocsp-test.eidpki.ee
Täpsem juhis valmib Mai jooksul.
Krüpteerimislahendused
Eesti ID-kaartide autentimise sertifikaat toetab selle kasutamist ka andmete krüpteerimiseks ning dekrüpteerimiseks. DigiDoc4 ja RIA DigiDoc mobiilirakenduse kasutajad saavad Thalese kaardi krüpteerimise ja dekrüpteerimise toega tarkvara 2025 II poolaastal, käesolevas peatükis keskendume infosüsteemides olevatele krüpteerimislahendustele.
Seoses uue usaldusteenuse osutaja (Zetes) lisandumisega tuleb e-teenustesse lisada Zetese LDAP teenuse tugi. Juhime tähelepanu, et krüpteerimisel tuleb isikute sertifikaate otsida mõlema usaldusteenusepakkuja LDAP teenustest.
Zetese test-LDAP teenus asub aadressil: ldaps://ldap-test.eidpki.ee
Zetese test-LDAP teenusesse on lisatud testisiku Jaak-Kristjan Jõeorg (isikukood 38001085718) sertifikaat ja avalik võti. LDAP teenuse näidispäring:
ldapsearch -H ldaps://ldap-test.eidpki.ee -x -b "dc=ESTEID,c=EE,dc=eidpki,dc=ee" "serialNumber=PNOEE-38001085718"
ldapsearch -H ldaps://ldap-test.eidpki.ee -x -b "dc=ESTEID,c=EE,dc=eidpki,dc=ee" "cn= JÕEORG,JAAK-KRISTJAN,38001085718"NB! Testida saab LDAPIst sertifikaadi küsimist. Etteantud sertifikaadile krüpteerimist/dekrüpteerimist tuleb testida eraldi. Test-LDAPis on ainult üks testisik. Infosüsteemi testija peab arvestama, et "Jaak-Kristjan Jõeorg" isikukoodi järgi sertifikaati küsides saab ühe testisiku sertifikaadi, mis tõenäoliselt ei vasta tema kasutuses olevale testkaardile ja kui seda sertifikaati kasutada krüpteerimiseks, siis dekrüpteerimine test-kaardiga pole võimalik.
Digiallkirjastamine ID-kaardiga
Seoses uue usaldusteenuse osutaja lisandumisega tuleb e-teenustesse lisada Zetese sertifitseerimisahela tugi ning Thalese ID-kaardi sertifikaatide kehtivuse kontrollimiseks kasutada Zetese OCSP teenust.
Zetese test-sertifitseerimisahela sertifikaadid:
- Juursertifikaat (Root certificate) - https://crt-test.eidpki.ee/testEEGovCA2025.crt
- Kesktaseme sertifikaat (Intermediate certificate) - https://crt-test.eidpki.ee/testESTEID2025.crt
Zetese test-OCSP - http://ocsp-test.eidpki.ee
Riigi Infosüsteemi Ameti pakutavate teekide ja teenuste kasutajad leiavad täpsema info allolevatest peatükkidest.
Riigi autentimisteenuse (TARA) kliendid
Riigi autentimisteenus on Riigi Infosüsteemi Ameti teenus, mis on liidestatud kolmanda isiku pakutavate autentimismeetoditega ning teeb autentimiseks vajalikke (andme)päringuid. Rohkem infot Riigi autentimisteenuse kohta on leitav siit.
Riigi autentimisteenuste kliendid ei pea uue ID-kaardi lisandumisega seonduvalt midagi tegema, vajalikud muudatused teeb RIA autentimisteenustes.
Autentimisteenuste klientide kliendid, ehk lõppkasutajad (autentijad), peavad uute ID-kaartide kasutamiseks paigaldama uusima ID-tarkvara versiooni (avalikustatakse 2025 II poolaastal).
Riigi SSO teenuse (GovSSO) kliendid
Riigi SSO (single-sign-on) teenus (GovSSO) on Riigi Infosüsteemi Ameti teenus, millega asutus saab oma e-teenusesse lisada nii siseriiklike kui ka Euroopa Liidu piiriüleste autentimismeetodite toe koos seansihaldusega. Rohkem infot Riigi SSO teenuse kohta on leitav siit.
Riigi autentimisteenuste kliendid ei pea midagi tegema, vajalikud muudatused teeb RIA autentimisteenustes.
Autentimisteenuste klientide kliendid, ehk lõppkasutajad (autentijad), peavad uute ID-kaartide kasutamiseks paigaldama uusima ID-tarkvara versiooni (avalikustatakse 2025 II poolaastal).
Riigi allkirjastamisteenuse (SiGa) kliendid
Riigi allkirjastamisteenus on Riigi Infosüsteemi Ameti teenus, mis võimaldab luua allkirjastatud ümbrikke. Rohkem infot Riigi allkirjastamisteenuse kohta on leitav siit.
Riigi allkirjastamisteenuse kliendid peavad veenduma, et kasutatav ID-kaardiga allkirjastamise lahendus (Web eID kohta leiab informatsiooni vastavast peatükist) töötab ka uue Thalese kaardiga.
SiGa tarkvara ise paigaldanud integraatoritel tuleb ala laadida uusim tarkvara versioon ning veenduda oma teenuse toimivuses.
Valideerimisteenus (SiVa) kliendid
Valideerimisteenus on Riigi Infosüsteemi Ameti teenus, mis võimaldab kontrollida ajaloolisi ja vähem levinud formaatides digiallkirjastatud dokumente. Rohkem infot valideerimisteenuse kohta on leitav siit.
Valideerimisteenuse kasutajad omalt poolt eelduslikult muudatusi tegema ei pea.
Web eID lahenduse kasutajad
Web eID lahendus võimaldab Eesti digitaalseid dokumente kasutada veebis turvaliseks autentimiseks ja allkirjastamiseks. Rohkem infot Web eID lahenduse kohta on leitav siit.
E-teenuste pakkujatel, kes kasutavad Web eID lahendust, tuleb lisada Web eID autentimistõendi valideerimisteegi konfiguratsiooni uued usaldatud kesktaseme sertifikaadid (CA certificates).
Täpsemad juhised Thalese ID-kaardi toe lisamiseks:
- Java platvormil – https://github.com/web-eid/web-eid-authtoken-validation-java/wiki/New-Thales-ID-Cards-in-Estonia-2025
- .NET platvormil – https://github.com/web-eid/web-eid-authtoken-validation-dotnet/wiki/New-Thales-ID-Cards-in-Estonia-2025
- PHP platvormil - https://github.com/web-eid/web-eid-authtoken-validation-php/wiki/New-Thales-ID-Cards-in-Estonia-2025
DigiDoc4j integraatorid
DigiDoc4j on Java teek digiallkirjade loomiseks ja valideerimiseks. Rohkem infot DigiDoc4j teegi kohta on leitav siit.
Kui kasutatakse automaatset usaldusnimekirjade laadimist, siis DigiDoc4j teegi kasutajad omalt poolt eelduslikult muudatusi tegema ei pea. Soovitame siiski testida, kas kõik toimingud töötavad Thalese kaardiga ootuspäraselt.
Juhul, kui DigiDoc4j integraatoril on kasutusel enda lahendus sertifikaatide usaldamiseks või kasutatakse erilahendust usaldusnimekirjade laadimiseks, tuleb veenduda, et uue usaldusteenuse sertifikaadid on usaldatud ja laetakse korrektselt.
Libdigidocpp teegi kasutajad
Libdigidocpp on C++ teek digiallkirjade loomiseks ja valideerimiseks. Rohkem infot libdigidocpp teegi kohta on leitav siit.
Kui kasutatakse automaatset usaldusnimekirjade (trust list, TL) laadimist, siis Libdigidocpp teegi kasutajad omalt poolt eelduslikult muudatusi tegema ei pea. Zetese test-sertifitseerimisahela sertifikaadid on lisatud avalikku Eesti test-TLi.
Eesti test-TL - https://open-eid.github.io/test-TL/EE_T.xml
Juhised libdigidocpp teegis test-TL kasutamiseks leiab siit.
Soovitame siiski testida, kas kõik toimingud töötavad Thalese kaardiga ootuspäraselt.
-
Vaata Peida Testimine
Thalese ID-kaardi toe arendamiseks ja testimiseks soovitame tellida Thalese testkaardi, hetkel väljastab Thalese testkaarte Riigi Infosüsteemi Amet. Testkaardi tellimiseks tuleb saata oma kontaktandmed aadressil [email protected]. Kontaktandmetena palume saata:
- ettevõtte nimi;
- testitavate e-teenuste ja infosüsteemide nimed;
- kontaktisiku ees- ja perekonnanimi;
- kontaktisiku e-posti aadress;
- soovitud Thalese testkaartide arv.
Ettevalmistus testimiseks
1. Paigalda Thalese testkaardi toega ID-tarkvara
ID-tarkvaras Thalese testkaardi kasutamise õnnestumiseks tuleb kasutada Thalese testkaardi toega ID-tarkvara. See sisaldab Thalese testkaardi kasutamiseks vajalikke drivereid ning DigiDoc4 testrakendus on seadistatud vastu testteenuseid.
Juhul, kui testimiseks kasutatavas arvutis on juba ID-tarkvara paigaldatud, siis tuleb see eemaldada enne testkaardi toega ID-tarkvara paigaldamist.
NB! Juhime tähelepanu, et Thalese testkaardi toega ID-tarkvaras ei ole võimalik toiminguid teostada isikustatud ja isikule PPA poolt väljastatud ID-kaartidega. Seega soovitame testkaardi toega ID-tarkvara pärast testimise läbiviimist eemaldada.
Windows
- Laadi alla tarkvara. Windows 10 ja Windows 11 versioonidele saab testkaardi toega ID-tarkvara alla laadida siit: https://installer.id.ee/media/id2025/Windows/
- Paigalda allalaetud ID-tarkvara.
macOS
- Laadi alla tarkvara. MacOS 13, macOS 14 ja macOS 15 versioonidele saab testkaardi toega ID-tarkvara alla laadida siit: https://installer.id.ee/media/id2025/macOS/
- Paigalda alla laetud DigiDoc4 rakendus ja Open eID pakk.
NB! Testkaardiga saab veebis autentida ja allkirjastada ainult Chrome ja Firefox veebilehitsejates.
Ubuntu
- Laadi alla tarkvara. Ubuntu 22.04 ja Ubuntu 24.04 versioonidele saad testkaardi toega ID-tarkvara alla laadida siit: https://installer.id.ee/media/id2025/Ubuntu/
Kui testimiseks kasutatavas arvutis ei ole varasemalt ID-tarkvara paigaldatud, siis tuleb enne testkaardi toega ID-tarkvara paigaldamist paigaldada repost OpenSC , seda saab teha käsuga 'sudo apt install opensc opensc-pkcs11'. Pärast OpenSC paigaldamist tuleb käsurealt käivitada käsk 'pkcs11-register'.
Varasemalt alla laetud ID-tarkvara paigaldamiseks:
- paki allalaetud zip pakk lahti;
- liigu käsurealt sobiva Ubuntu versiooni kataloogi;
- tarkvara paigaldamiseks käivita käsk 'sudo apt install ./*.deb'.
2. Lae testkaardi sertifikaadid Zetese testkeskkonda
Testkaardiga testkeskkonnas edukaks autentimiseks ja allkirjastamiseks laadi testkaardi isikutuvastamise ja allkirjastamise sertifikaat Zetese OCSP testteenuse andmebaasi https://ocsp-test.eidpki.ee/ui/ ning määra sertifikaadi laadimisel olekuks “good”.
3. Proovi testkaardiga autentimist ja allkirjastamist
Peale Thalese testkaardi toega ID-tarkvara paigaldamist tuleks proovida testkaardiga autentimist ja allkirjastamist test.web-eid.eu lehel.
PIN1 on 1234, PIN2 on 12345 ja PUK on 12345678
Millised testid tuleb teha?
Teenuste testimisel tuleb meeles pidada, et uue kaarditootja tulekuga on ID-kaardi ökosüsteemis kasutusel mitme erineva tootja ID-kaardid ning kõik süsteemid peaksid töötama ühetaoliselt kõikide kasutusel olevate kaartidega. Seetõttu soovitame läbida kõik testid kõikide Eestis kasutusel olevate ID-kaartidega.
Allpool on välja toodud enimkasutatavad teenuste tüüpsed testilood. Lähtuvalt konkreetse e-teenuse poolt pakutavast funktsionaalsusest võib olla vajalik veel täiendavate testide tegemine.
Isikutuvastus ID-kaardiga
E-teenuses ID-kaardiga isikutuvastuse testimiseks tuleks läbi teha vähemalt järgnevad testid:
1. Edukas isikutuvastus ID-kaardiga
2. Isikutuvastus tühistatud sertifikaatidega ID-kaardiga
- ID-kaardi sertifikaadi staatuse muutmiseks laadi ID-kaardi sertifikaat OCSP testteenuse andmebaasi https://ocsp-test.eidpki.ee/ui/ ning määra sertifikaadi laadimisel olekuks “revoked” või “unknown”.
Soovituslik on eduka isikutuvastuse testid läbida kõigi ID-tarkvaras toetatud veebilehitsejatega vähemalt ühel Windowsi, macOS ja Ubuntu operatsioonisüsteemiga arvutil.
ID-kaardiga isikutuvastus Windows domeenides ja üksikutes masinates
ID-kaardiga kasutaja võrku/arvutisse logimise toimivuse testimiseks tuleks teha läbi vähemalt järgnevad testid:
- Edukas login/isikutuvastus ID-kaardiga
- Isikutuvastuse katse tühistatud sertifikaatidega ID-kaardiga
- ID-kaardi sertifikaadi staatuse muutmiseks laadi ID-kaardi sertifikaat OCSP testteenuse andmebaasi https://ocsp-test.eidpki.ee/ui/ ning määra sertifikaadi laadimisel olekuks “revoked” või “unknown”.
ID-kaardiga digiallkirjastamine ja digiallkirjade kehtivuse kontroll
ID-kaardiga digiallkirjastamise ja digiallkirjade kehtivuse kontrolli testimiseks tuleks teha läbi vähemalt järgnev test:
- ASiC-E konteineri loomine ja allkirjastamine ID-kaardiga
- Loodud konteineri valideerimine DigiDoc4 kliendis või RIA DigiDoc mobiilirakenduses
- Loodud konteineri valideerimine SiVa teenusega
Kliendikaardi lahendused
Detailsemaid testilugusid on kliendikaardi lahendustes keeruline defineerida, kuna süsteemid on väga erinevad. Kindlasti tuleks läbida ID-kaardiga peamised positiivsed kasutusjuhud ning enim esinevad võimalikud veaolukorrad.
-
Vaata Peida Thales kaardi teadaolevad puudused
- Thales pre-live ID-kaardiIe trükitud test isiku sünnikuupäev ei vasta isikufailis oleva kuupäevaga ega ole isikukoodis kodeeritud sünniaeg.
Mida teha kui testkaart enam ei tööta?
1. Kontrolli tarkvara ja draivereid
- Veendu, et Sinu arvutis on paigaldatud testkaardi toega ID-tarkvara.
- Uuenda ID-tarkvara või testkaardi draivereid.
2. Proovi teises USB-pesas või teise kaardilugeriga
- Ühenda kaardiluger arvuti teise USB-pessa või kasuta võimalusel teist kaardilugerit, et välistada kaardilugeri või USB-pesa rike.
3. Kontrolli, kas kaart on üldse tuvastatav
- Ava DigiDoc4 rakenduse minu eID vaade ning vaata, kas testkaardi sertifikaadid kuvatakse korrektselt. Kui testkaardi andmeid ei kuvata, on võimalik, et kaardi kiip või kaardiluger ei tööta õigesti.
- Kui kaart ei ilmu tarkvara kaarditeadete/kaardiandmete vaatesse, on võimalik, et kaardi kiip või kaardiluger ei tööta õigesti.
4. Testi teises arvutis või operatsioonisüsteemis
- Kui vähegi võimalik, proovi testkaarti teises arvutis või teise operatsioonisüsteemiga (näiteks Windows, macOS või Linux).
- See aitab tuvastada, kas probleem on arvuti/operatsioonisüsteemi-spetsiifiline või tõenäoliselt kaardist endast tingitud.
5. Vaata, kas kaardi kiip on füüsiliselt kahjustatud
- Vaata kaarti mõlemalt poolt, et tuvastada võimalikke mehhaanilisi vigastusi, näiteks kriime või paisumist kiibil või selle tagaküljel.
- Kui kaardil on näha füüsilise kahjustuse märke, võib see olla põhjus, miks kaart ei toimi.
Juhul kui eelnevad kontrollid ei lahenda probleemi, on kaart tõenäoliselt vigane ja tagastada täiendavaks kontrolliks.
Enne kaardi tagastamist kirjuta üles detailselt:
- Millised tegevused testkaardiga toimusid enne rikke avastamist (näiteks tarkvara uuendamine, kaart oli pikalt kaardilugeris jms).
Keskkond, milles kaarti testiti:
- Operatsioonisüsteem ja selle versioon (nt Windows 10/11, macOS 12 jne).
- Kasutatav ID-tarkvara versioon.
- Kaardilugeri täpne mark ja mudel.
- Kõik muud olulised asjaolud mis kirjeldavad kaardi kasutuse situatsiooni.
- Nende andmete põhjal saab tagatud kaartide tootja või tehniline tugi kiiremini tuvastada võimalikku rikke algpõhjust ning vajadusel anda täiendavaid juhiseid.
Soovin anda tagasisidet, kuhu pean teada andma?