Zum Hauptinhalt springen

Was ist der Fehler ERR_CERT_AUTHORITY_INVALID und wie behebt man ihn?

Bedeutung der Fehlermeldung

Deutsch: Die Zertifizierungsstelle ist ungültig / das Zertifikat wird nicht vertraut. Dies ist ein häufiger SSL-Zertifikatsfehler im Browser.

Wenn Sie eine HTTPS-Website im Browser aufrufen, überprüft der Browser, ob die Zertifikatskette von einer vertrauenswürdigen Stammzertifizierungsstelle ausgestellt wurde. Kann der Browser keine vertrauenswürdige Kette zwischen dem Website-Zertifikat und einem lokal integrierten Stammzertifikat herstellen, wird dieser Fehler angezeigt.

Die Hinweistexte unterscheiden sich je nach Browser leicht:

  • Chrome/Edge: NET::ERR_CERT_AUTHORITY_INVALID oder „Deine Verbindung ist nicht privat“
  • Firefox: SEC_ERROR_UNKNOWN_ISSUER
  • Safari: „Diese Verbindung ist nicht privat“

Auslösende Ursachen

1. Fehlende oder unvollständige Konfiguration der Stamm-/Zwischenzertifikatskette (am häufigsten)

Auf dem Server ist nur das Website-Zertifikat bereitgestellt, das Zwischenzertifikat (die Zertifikatskette) jedoch nicht. Dadurch kann der Browser die Zertifizierungsstelle nicht erkennen.

2. Zertifikat wurde widerrufen

Wenn die CA das Zertifikat beispielsweise wegen einer Kompromittierung des privaten Schlüssels widerrufen hat, erkennt der Browser den Widerruf über CRL oder OCSP und verweigert die Verbindung.

3. OCSP-Überprüfung fehlgeschlagen

Einige Browser verwenden OCSP Stapling oder führen Echtzeit-OCSP-Abfragen durch. Ist der OCSP-Server nicht erreichbar, antwortet er zu langsam oder wird blockiert, kann der Browser den Zertifikatsstatus nicht überprüfen und meldet den Fehler.

4. Serverfehler beim Zertifikatsanbieter

Bei einem Ausfall der OCSP-/CRL-Server der CA kann der Browser den Widerrufsstatus nicht überprüfen und meldet den Fehler (abhängig von der „Soft-Fail“-Strategie des Browsers).

5. Veralteter Stammzertifikatsbestand auf dem lokalen Gerät

Der im Betriebssystem integrierte Stammzertifikatsbestand wurde lange nicht aktualisiert, sodass das für das Zertifikat ausstellende Stammzertifikat fehlt und keine Vertrauenskette aufgebaut werden kann. Aktualisieren Sie das Betriebssystem oder importieren Sie das neue Stammzertifikat manuell.

6. Falsche Systemzeit

Bei einer zu großen Abweichung der Client-Systemzeit bewertet der Browser das Zertifikat fälschlich als „noch nicht gültig“ oder „bereits abgelaufen“ und meldet einen Zertifikatsvertrauensfehler. Stellen Sie die Systemzeit auf die aktuelle Zeit ein, um das Problem zu beheben.

7. Netzwerk-Abfangung oder Zertifikatsmanipulation

Manche Sicherheitssoftware, Firewalls oder Man-in-the-Middle-Geräte führen eine SSL-Prüfung des HTTPS-Verkehrs durch und ersetzen das ursprüngliche Zertifikat durch ein selbstsigniertes Zertifikat, das dem Browser vorgelegt wird. Ist dieses selbstsignierte Zertifikat nicht in die Vertrauensliste des Clients aufgenommen, meldet der Browser diesen Fehler.


Lösungen

Bei „unvollständiger Zertifikatskette“ (häufigste Ursache):

  1. Die meisten Server (Nginx/Apache usw.): Verwenden Sie direkt die Datei .crt aus dem Ordner „Nginx“ in dem von uns bereitgestellten Zertifikatspaket. Diese Datei enthält bereits das Website-Zertifikat und die vollständige Zertifikatskette und kann direkt konfiguriert werden.
  2. Wenn die Zertifikatskette als separate Datei hochgeladen werden muss: Verwenden Sie die Datei .ca-bundle aus dem Ordner „Apache“ im Paket als Zertifikatskettendatei.
  3. IIS-Server: In der IIS-Verwaltungskonsole müssen das Zwischenzertifikat (bereits in der PFX-Datei enthalten) und das Website-Zertifikat gemeinsam importiert und korrekt gebunden werden. Wird in IIS nur das Website-Zertifikat hochgeladen und gebunden, tritt dieser Fehler auf.

Bei „Zertifikat wurde widerrufen“:

  • Melden Sie sich bei der Racent-Konsole an und überprüfen Sie den Zertifikatsstatus. Wurde es widerrufen, muss es erneut beantragt oder neu ausgestellt werden.

Bei „falscher Systemzeit“:

  • Synchronisieren Sie die Betriebssystemzeit mit der Internetzeit (Windows: Einstellungen → Zeit und Sprache → Zeit automatisch festlegen).

Bei „veraltetem Stammzertifikatsbestand“:

  • Windows: Führen Sie Windows Update aus und installieren Sie die neuesten Stammzertifikat-Updates.
  • Linux: sudo apt update && sudo apt install ca-certificates (Debian/Ubuntu) oder sudo yum update ca-certificates (CentOS).