Перейти к основному содержимому

Что такое ошибка ERR_CERT_AUTHORITY_INVALID? Как её устранить?

Значение ошибки

Русский: недействительный центр сертификации / сертификат не является доверенным. Это частая ошибка SSL-сертификата в браузерах.

Когда вы заходите на HTTPS-сайт через браузер, браузер проверяет, выдана ли цепочка сертификатов доверенным корневым центром сертификации. Если браузер не может выстроить доверенную цепочку между сертификатом сайта и локально встроенным корневым сертификатом, возникает эта ошибка.

В разных браузерах текст сообщения немного отличается:

  • Chrome/Edge: NET::ERR_CERT_AUTHORITY_INVALID или «Подключение не является защищённым»
  • Firefox: SEC_ERROR_UNKNOWN_ISSUER
  • Safari: «Это подключение не является защищённым»

Причины возникновения

1. Отсутствует или неполностью настроена цепочка корневого / промежуточного сертификата (наиболее частая причина)

На сервере развёрнут только сертификат сайта, а промежуточный сертификат (цепочка сертификатов) не развёрнут, из-за чего браузер не может распознать центр сертификации.

2. Сертификат отозван

Если CA отозвал сертификат, например из-за компрометации ключа, браузер после проверки статуса отзыва через CRL или OCSP откажется устанавливать соединение.

3. Ошибка проверки OCSP

В некоторых браузерах включён OCSP Stapling или запрос OCSP в реальном времени. Если OCSP-сервер недоступен, отвечает слишком долго или запрос перехватывается, браузер может сообщить об ошибке, потому что не может проверить статус сертификата.

4. Сбой серверов поставщика сертификата

Если OCSP / CRL-серверы CA выходят из строя, браузер может сообщить об ошибке из-за невозможности проверить статус отзыва (это зависит от политики «мягкого сбоя» браузера).

5. Устаревшая база корневых сертификатов на локальном устройстве

Встроенная в операционную систему база корневых сертификатов давно не обновлялась, и в ней отсутствует корневой сертификат, которым выдан данный сертификат, поэтому доверенную цепочку установить не удаётся. Рекомендуется обновить операционную систему или вручную импортировать новый корневой сертификат.

6. Неправильное системное время

Сильное отклонение системного времени на клиенте приводит к тому, что браузер ошибочно считает сертификат «ещё не действующим» или «уже истёкшим» и сообщает, что сертификат не является доверенным. Достаточно синхронизировать системное время с текущим временем.

7. Перехват или подмена сертификата в сети

Некоторые защитные программы, межсетевые экраны или устройства中间人 выполняют SSL-инспекцию HTTPS-трафика и подменяют исходный сертификат самоподписанным сертификатом, который передаётся браузеру. Если этот самоподписанный сертификат не добавлен в список доверенных на клиенте, браузер сообщает об этой ошибке.


Решения

Для «неполной цепочки сертификатов» (наиболее частая причина):

  1. Большинство серверов (Nginx/Apache и др.): используйте непосредственно файл .crt из папки «Nginx» в предоставленном нами архиве сертификатов. Этот файл уже содержит сертификат сайта и полную цепочку сертификатов, его достаточно настроить напрямую.
  2. Если требуется отдельно загрузить файл цепочки сертификатов: используйте файл .ca-bundle из папки «Apache» в архиве как файл цепочки сертификатов.
  3. Сервер IIS: в консоли управления IIS необходимо импортировать промежуточный сертификат (он уже содержится в pfx-файле) вместе с сертификатом сайта и правильно выполнить привязку. Если в IIS загрузить и привязать только сертификат сайта, возникнет эта ошибка.

Для «сертификат отозван»:

  • Войдите в консоль Racent и проверьте статус сертификата. Если он отозван, необходимо подать заявку заново или перевыпустить сертификат.

Для «неправильное системное время»:

  • Синхронизируйте время операционной системы с интернет-временем (Windows: Параметры → Время и язык → Установить время автоматически).

Для «устаревшая база корневых сертификатов»:

  • Windows: запустите Windows Update и установите последние обновления корневых сертификатов.
  • Linux: sudo apt update && sudo apt install ca-certificates (Debian/Ubuntu) или sudo yum update ca-certificates (CentOS).