Aller au contenu principal

Qu'est-ce que l'erreur ERR_CERT_AUTHORITY_INVALID ? Comment la résoudre ?

Signification de l'erreur

Français : Autorité de certification invalide / Certificat non reconnu. Il s'agit d'une erreur de certificat SSL très fréquente dans les navigateurs.

Lorsque vous accédez à un site HTTPS avec votre navigateur, ce dernier vérifie si la chaîne de certificats a été émise par une autorité de certification racine de confiance. Si le navigateur ne parvient pas à établir une chaîne de confiance entre le certificat du site et les certificats racine intégrés localement, cette erreur s'affiche.

Les messages d'erreur varient légèrement selon les navigateurs :

  • Chrome/Edge : NET::ERR_CERT_AUTHORITY_INVALID ou « Votre connexion n'est pas privée »
  • Firefox : SEC_ERROR_UNKNOWN_ISSUER
  • Safari : « Cette connexion n'est pas privée »

Causes possibles

1. Chaîne de certificats racine / intermédiaire manquante ou incomplète (cause la plus fréquente)

Seul le certificat du site est déployé sur le serveur, sans les certificats intermédiaires (chaîne de certificats), le navigateur ne peut donc pas identifier l'autorité de certification.

2. Certificat révoqué

Si l'autorité de certification a révoqué le certificat en raison d'une fuite de clé privée ou pour d'autres raisons, le navigateur détecte l'état de révocation via CRL ou OCSP et refuse la connexion.

3. Échec de la vérification OCSP

Certains navigateurs activent l'agrafage OCSP (OCSP Stapling) ou effectuent des requêtes OCSP en temps réel. Si le serveur OCSP est inaccessible, ne répond pas ou est bloqué, le navigateur peut signaler une erreur faute de pouvoir vérifier l'état du certificat.

4. Panne des serveurs de l'autorité de certification

Lorsque les serveurs OCSP / CRL de l'autorité de certification sont en panne, le navigateur peut afficher une erreur faute de pouvoir vérifier l'état de révocation (selon la stratégie « soft fail » du navigateur).

5. Magasin de certificats racine obsolète sur l'appareil local

Le magasin de certificats racine intégré au système d'exploitation n'a pas été mis à jour depuis longtemps et ne contient pas la racine ayant émis le certificat, empêchant l'établissement de la chaîne de confiance. Il est recommandé de mettre à jour le système d'exploitation ou d'importer manuellement la nouvelle racine.

6. Heure système incorrecte

Un décalage trop important de l'horloge système du client peut amener le navigateur à considérer à tort que le certificat n'est « pas encore valide » ou qu'il est « expiré », d'où l'erreur de certificat non reconnu. Corrigez l'heure système pour résoudre le problème.

7. Interception / altération du certificat par le réseau

Certains logiciels de sécurité, pare-feu ou équipements intermédiaires effectuent une inspection SSL du trafic HTTPS et remplacent le certificat d'origine par un certificat auto-signé présenté au navigateur. Si ce certificat auto-signé n'est pas ajouté à la liste de confiance du client, le navigateur affiche cette erreur.


Solutions

Pour une chaîne de certificats incomplète (cause la plus fréquente) :

  1. La plupart des serveurs (Nginx/Apache, etc.) : utilisez directement le fichier .crt situé dans le dossier « Nginx » de l'archive de certificats que nous fournissons. Ce fichier contient déjà le certificat du site et la chaîne de certificats complète, il suffit de le configurer directement.
  2. Si vous devez téléverser un fichier de chaîne séparément : utilisez le fichier .ca-bundle situé dans le dossier « Apache » de l'archive comme fichier de chaîne de certificats à téléverser.
  3. Serveur IIS : dans la console de gestion IIS, importez et liez correctement le certificat intermédiaire (déjà inclus dans le fichier pfx) en même temps que le certificat du site. Téléverser et lier uniquement le certificat du site dans IIS provoquera cette erreur.

Pour un certificat révoqué :

  • Connectez-vous à la console Racent pour vérifier l'état du certificat. S'il a été révoqué, vous devez effectuer une nouvelle demande ou un nouveau certificat.

Pour une heure système incorrecte :

  • Synchronisez l'heure du système d'exploitation avec l'heure Internet (Windows : Paramètres → Heure et langue → Régler l'heure automatiquement).

Pour un magasin de certificats racine obsolète :

  • Windows : exécutez Windows Update pour installer les dernières mises à jour des certificats racine.
  • Linux : sudo apt update && sudo apt install ca-certificates (Debian/Ubuntu) ou sudo yum update ca-certificates (CentOS).