メインコンテンツまでスキップ

ERR_CERT_AUTHORITY_INVALID とはどのような異常ですか?解決方法は?

エラーの意味

日本語:認証局(CA)が無効 / 証明書が信頼されていない、ブラウザで頻発するSSL証明書エラーです。

ブラウザでHTTPSウェブサイトにアクセスする際、ブラウザは証明書チェーンが信頼できるルート認証局(CA)によって発行されているかを検証します。ブラウザがウェブサイトの証明書とローカルに内蔵されたルート証明書の間に信頼できるチェーンを構築できない場合、このエラーが発生します。

ブラウザによって表示されるメッセージは若干異なります:

  • Chrome/Edge:NET::ERR_CERT_AUTHORITY_INVALID または「この接続ではプライバシーが保護されません」
  • Firefox:SEC_ERROR_UNKNOWN_ISSUER
  • Safari:「この接続はプライベートではありません」

発生原因

1. ルート証明書 / 中間証明書チェーンの欠落、設定の不備(最も一般的)

サーバーにサイト証明書のみをデプロイし、中間証明書(証明書チェーン)をデプロイしていないため、ブラウザが認証局(CA)を認識できなくなります。

2. 証明書が失効している

鍵の漏洩などの理由でCAが証明書を失効させた場合、ブラウザがCRLまたはOCSPを通じて失効状態を検出すると接続を拒否します。

3. OCSP検証の失敗

一部のブラウザではOCSP StaplingまたはリアルタイムOCSPクエリが有効になっています。OCSPサーバーに到達できない、応答がタイムアウトする、またはブロックされている場合、ブラウザが証明書の状態を検証できずエラーが発生することがあります。

4. 証明書ベンダーのサーバー障害

CAのOCSP / CRLサーバーに障害が発生すると、ブラウザが失効状態を検証できずエラーが発生することがあります(ブラウザの「ソフトフェイル」ポリシーに依存します)。

5. ローカルデバイスのルート証明書ストアが期限切れ

オペレーティングシステムに内蔵されたルート証明書ストアが長期間更新されておらず、当該証明書を発行したルート証明書が存在しないため、信頼チェーンを構築できなくなります。オペレーティングシステムを更新するか、新しいルート証明書を手動でインポートすることを推奨します。

6. システム時刻の誤り

クライアントのシステム時刻の偏差が大きすぎると、ブラウザが証明書を「まだ有効になっていない」または「有効期限が切れている」と誤判定し、証明書が信頼できない旨のエラーを表示します。システム時刻を現在時刻に修正すれば解決します。

7. ネットワークによる証明書の傍受・改ざん

一部のセキュリティソフト、ファイアウォール、または中間者デバイスがHTTPSトラフィックに対してSSL検査を実行し、自己署名証明書で元の証明書を置き換えてブラウザに送信することがあります。この自己署名証明書がクライアントの信頼リストに追加されていない場合、ブラウザはこのエラーを表示します。


解決方法

「証明書チェーンが不完全」(最も一般的な原因)の場合

  1. ほとんどのサーバー(Nginx/Apacheなど):弊社が提供する証明書の圧縮パッケージにある「Nginx」フォルダ内の .crt ファイルを直接使用してください。このファイルにはサイト証明書と完全な証明書チェーンが含まれているため、そのまま設定するだけで完了します。
  2. 証明書チェーンファイルを個別にアップロードする必要がある場合:圧縮パッケージ内の「Apache」フォルダにある .ca-bundle ファイルを証明書チェーンファイルとしてアップロードしてください。
  3. IISサーバー:IIS管理コンソールで、中間証明書(pfxファイルに含まれています)をサイト証明書と併せてインポートし、正しくバインドする必要があります。IISにサイト証明書のみをアップロードしてバインドすると、このエラーが発生します。

「証明書が失効している」場合

  • Racentコンソールにログインして証明書の状態を確認し、失効している場合は再度申請するか再発行を行ってください。

「システム時刻の誤り」場合

  • オペレーティングシステムの時刻をインターネット時刻に同期してください(Windows:設定 → 時刻と言語 → 時刻を自動的に設定する)。

「ルート証明書ストアが期限切れ」の場合

  • Windows:Windows Updateを実行して最新のルート証明書更新プログラムをインストールしてください。
  • Linux:sudo apt update && sudo apt install ca-certificates(Debian/Ubuntu)または sudo yum update ca-certificates(CentOS)を実行してください。