Saltar al contenido principal

¿Qué es la excepción ERR_CERT_AUTHORITY_INVALID? ¿Cómo solucionarla?

Significado del error

Español: Autoridad de certificación no válida / certificado no confiable. Es un error de certificado SSL de alta frecuencia en los navegadores.

Cuando accedes a un sitio web HTTPS mediante un navegador, este verifica si la cadena de certificados fue emitida por una autoridad de certificación raíz confiable. Si el navegador no puede establecer una cadena de confianza entre el certificado del sitio y el certificado raíz integrado localmente, mostrará este error.

Los mensajes de los distintos navegadores varían ligeramente:

  • Chrome/Edge: NET::ERR_CERT_AUTHORITY_INVALID o "Tu conexión no es privada"
  • Firefox: SEC_ERROR_UNKNOWN_ISSUER
  • Safari: "Esta conexión no es privada"

Causas

1. Falta la cadena de certificados raíz / intermedios o la configuración está incompleta (la causa más común)

En el servidor solo se implementó el certificado del sitio y no se implementaron los certificados intermedios (cadena de certificados), por lo que el navegador no puede reconocer la autoridad de certificación.

2. Certificado revocado

Si la CA revocó el certificado por motivos como filtración de la clave privada, el navegador rechazará la conexión al detectar el estado de revocación mediante CRL u OCSP.

3. Fallo en la verificación OCSP

Algunos navegadores activan OCSP Stapling o consultas OCSP en tiempo real. Si el servidor OCSP no está disponible, el tiempo de respuesta se agota o es interceptado, el navegador puede mostrar un error al no poder verificar el estado del certificado.

4. Fallo en los servidores del proveedor del certificado

Cuando los servidores OCSP / CRL de la CA presentan fallos, el navegador puede mostrar un error al no poder verificar el estado de revocación (según la política de "fallo suave" del navegador).

5. Almacén de certificados raíz del dispositivo local desactualizado

El almacén de certificados raíz integrado en el sistema operativo no se ha actualizado durante mucho tiempo y carece del certificado raíz que emitió el certificado, lo que impide establecer la cadena de confianza. Se recomienda actualizar el sistema operativo o importar manualmente el nuevo certificado raíz.

6. Hora del sistema incorrecta

Una desviación excesiva en la hora del sistema del cliente hace que el navegador determine erróneamente que el certificado "aún no es válido" o "ha caducado", mostrando así el error de certificado no confiable. Corregir la hora del sistema a la hora actual resolverá el problema.

7. Intercepción / manipulación del certificado por la red

Algunos programas de seguridad, cortafuegos o dispositivos intermediarios realizan inspección SSL sobre el tráfico HTTPS y reemplazan el certificado original por un certificado autofirmado que presentan al navegador. Si ese certificado autofirmado no está incluido en la lista de confianza del cliente, el navegador mostrará este error.


Soluciones

Para "cadena de certificados incompleta" (la causa más común):

  1. La mayoría de los servidores (Nginx/Apache, etc.): utiliza directamente el archivo .crt de la carpeta "Nginx" en el paquete de certificados que proporcionamos. Este archivo ya incluye el certificado del sitio y la cadena de certificados completa; solo necesitas configurarlo directamente.
  2. Cuando necesites cargar el archivo de cadena de certificados por separado: utiliza el archivo .ca-bundle de la carpeta "Apache" del paquete como archivo de cadena de certificados para cargar.
  3. Servidor IIS: en la consola de administración de IIS, debes importar y vincular correctamente el certificado intermedio (ya incluido en el archivo pfx) junto con el certificado del sitio. Si solo cargas y vinculas el certificado del sitio en IIS, se producirá este error.

Para "certificado revocado":

  • Inicia sesión en la consola de Racent para comprobar el estado del certificado. Si está revocado, debes volver a solicitarlo o reemitirlo.

Para "hora del sistema incorrecta":

  • Sincroniza la hora del sistema operativo con la hora de Internet (Windows: Configuración → Hora e idioma → Establecer la hora automáticamente).

Para "almacén de certificados raíz desactualizado":

  • Windows: ejecuta Windows Update para instalar las últimas actualizaciones de certificados raíz.
  • Linux: sudo apt update && sudo apt install ca-certificates (Debian/Ubuntu) o sudo yum update ca-certificates (CentOS).