ERR_CERT_AUTHORITY_INVALID 오류란 무엇이며 어떻게 해결하나요?
오류 의미
한국어:인증 기관(CA)이 유효하지 않음 / 인증서가 신뢰할 수 없음으로, 브라우저에서 자주 발생하는 SSL 인증서 오류입니다.
브라우저로 HTTPS 웹사이트에 접속할 때 브라우저는 인증서 체인이 신뢰할 수 있는 루트 인증 기관(CA)에서 발급되었는지 검증합니다. 브라우저가 웹사이트 인증서와 로컬에 내장된 루트 인증서 사이에 신뢰할 수 있는 체인을 구축하지 못하면 이 오류가 발생합니다.
브라우저별 안내 문구는 약간 다릅니다:
- Chrome/Edge:
NET::ERR_CERT_AUTHORITY_INVALID혹은 "이 연결은 비공개로 설정되지 않았습니다" - Firefox:
SEC_ERROR_UNKNOWN_ISSUER - Safari:"이 연결은 비공개 연결이 아닙니다"
발생 원인
1. 루트 인증서 / 중간 인증서 체인 누락, 구성 불완전 (가장 흔한 원인)
서버에 사이트 인증서만 배포하고 중간 인증서(인증서 체인)를 배포하지 않아 브라우저가 인증 기관(CA)을 식별하지 못하는 경우입니다.
2. 인증서가 폐기된 경우
CA가 키 유출 등의 이유로 인증서를 폐기하면 브라우저가 CRL이나 OCSP로 폐기 상태를 감지한 후 연결을 거부합니다.
3. OCSP 검증 실패
일부 브라우저는 OCSP Stapling이나 실시간 OCSP 조회를 사용합니다. OCSP 서버에 접근할 수 없거나 응답 시간이 초과되거나 차단된 경우 브라우저가 인증서 상태를 검증하지 못해 오류가 발생할 수 있습니다.
4. 인증서 발급사 서버 장애
CA의 OCSP / CRL 서버에 장애가 발생하면 브라우저가 폐기 상태를 검증하지 못해 오류가 발생할 수 있습니다(브라우저의 "소프트 실패" 정책에 따라 다릅니다).
5. 로컬 기기의 루트 인증서 저장소가 만료된 경우
운영 체제에 내장된 루트 인증서 저장소를 오랫동안 업데이트하지 않아 해당 인증서를 발급한 루트 인증서가 없어 신뢰 체인을 구축하지 못하는 경우입니다. 운영 체제를 업데이트하거나 새 루트 인증서를 수동으로 가져오는 것을 권장합니다.
6. 시스템 시간 오류
클라이언트 시스템 시간의 편차가 너무 커서 브라우저가 인증서를 "아직 유효하지 않음" 또는 "만료됨"으로 잘못 판단하여 인증서가 신뢰할 수 없다는 오류를 표시합니다. 시스템 시간을 현재 시간으로 보정하면 해결됩니다.
7. 네트워크에서 인증서를 차단/변조한 경우
일부 보안 소프트웨어, 방화벽 또는 중간자(MITM) 장비가 HTTPS 트래픽에 대해 SSL 검사를 수행하고 자체 서명 인증서로 원본 인증서를 대체하여 브라우저에 전달합니다. 이 자체 서명 인증서가 클라이언트의 신뢰 목록에 추가되지 않은 경우 브라우저에서 이 오류가 발생합니다.
해결 방법
**"인증서 체인 불완전" (가장 흔한 원인)**의 경우:
- 대부분의 서버 (Nginx/Apache 등):저희가 제공한 인증서 압축 파일의 "Nginx" 폴더에 있는
.crt파일을 직접 사용하세요. 이 파일에는 사이트 인증서와 완전한 인증서 체인이 포함되어 있으므로 바로 구성할 수 있습니다. - 인증서 체인 파일을 별도로 업로드해야 하는 경우:압축 파일의 "Apache" 폴더에 있는
.ca-bundle파일을 인증서 체인 파일로 사용하여 업로드하세요. - IIS 서버:IIS 관리 콘솔에서 중간 인증서(pfx 파일에 포함되어 있음)를 사이트 인증서와 함께 가져와 올바르게 바인딩해야 합니다. IIS에서 사이트 인증서만 업로드하여 바인딩하면 이 오류가 발생합니다.
"인증서가 폐기된 경우":
- Racent 콘솔에 로그인하여 인증서 상태를 확인하세요. 폐기된 경우 재신청하거나 재발급해야 합니다.
"시스템 시간 오류":
- 운영 체제 시간을 인터넷 시간과 동기화하세요(Windows: 설정 → 시간 및 언어 → 시간 자동 설정).
"루트 인증서 저장소가 만료된 경우":
- Windows: Windows Update를 실행하여 최신 루트 인증서 업데이트를 설치하세요.
- Linux:
sudo apt update && sudo apt install ca-certificates(Debian/Ubuntu) 또는sudo yum update ca-certificates(CentOS).