Ana içeriğe geç

ERR_CERT_AUTHORITY_INVALID nedir? Nasıl çözülür?

Hatanın Anlamı

Türkçe: Sertifika yetkilisi geçersiz / sertifika güvenilir değil; tarayıcılarda sık karşılaşılan bir SSL sertifika hatasıdır.

Bir HTTPS sitesine tarayıcıyla eriştiğinizde, tarayıcı sertifika zincirinin güvenilen bir kök sertifika otoritesi tarafından imzalanıp imzalanmadığını doğrular. Tarayıcı, site sertifikası ile yerel olarak yüklü kök sertifika arasında güvenilir bir zincir kuramazsa bu hatayı gösterir.

Farklı tarayıcılardaki uyarı metinleri biraz farklılık gösterir:

  • Chrome/Edge: NET::ERR_CERT_AUTHORITY_INVALID veya "Bağlantınız gizli değil"
  • Firefox: SEC_ERROR_UNKNOWN_ISSUER
  • Safari: "Bu Bağlantı Gizli Değil"

Tetikleyici Nedenler

1. Kök sertifika / ara sertifika zinciri eksik veya hatalı yapılandırılmış (en yaygın neden)

Sunucuda yalnızca site sertifikası kurulu olup ara sertifika (sertifika zinciri) kurulmadığında, tarayıcı sertifika otoritesini tanıyamaz.

2. Sertifika iptal edilmiş

CA; anahtar sızıntısı gibi nedenlerle sertifikayı iptal ettiyse, tarayıcı CRL veya OCSP üzerinden iptal durumunu tespit ettiğinde bağlantıyı reddeder.

3. OCSP doğrulaması başarısız

Bazı tarayıcılar OCSP Stapling veya gerçek zamanlı OCSP sorgusu kullanır. OCSP sunucusuna ulaşılamıyorsa, yanıt zaman aşımına uğruyorsa veya engelleniyorsa, tarayıcı sertifika durumunu doğrulayamadığı için hata verebilir.

4. Sertifika sağlayıcısının sunucusunda arıza

CA'nın OCSP / CRL sunucuları arızalandığında, tarayıcı iptal durumunu doğrulayamadığı için hata verebilir (tarayıcının "yumuşak başarısızlık" politikasına bağlıdır).

5. Yerel cihazdaki kök sertifika deposu güncel değil

İşletim sistemindeki yerleşik kök sertifika deposu uzun süredir güncellenmemişse ve sertifikayı imzalayan kök sertifika eksikse, güven zinciri kurulamaz. İşletim sistemini güncellemeniz veya yeni kök sertifikayı elle içe aktarmanız önerilir.

6. Sistem saati hatalı

İstemci sistem saati çok fazla sapmışsa, tarayıcı sertifikayı "henüz geçerli değil" veya "süresi dolmuş" olarak yanlış değerlendirip sertifika güvensiz hatası verebilir. Sistem saatini geçerli zamana ayarlamak sorunu çözer.

7. Ağ engelleme / sertifika değiştirme

Bazı güvenlik yazılımları, güvenlik duvarları veya ortadaki adam cihazları HTTPS trafiğine SSL denetimi uygular ve tarayıcıya orijinal sertifika yerine kendi imzalı sertifikalarını sunar. Bu kendi imzalı sertifika istemci güven listesine eklenmemişse, tarayıcı bu hatayı gösterir.


Çözüm Yöntemleri

"Sertifika zinciri eksik" durumu için (en yaygın neden):

  1. Çoğu sunucu (Nginx/Apache vb.): Doğrudan sağladığımız sertifika paketindeki "Nginx" klasöründe bulunan .crt dosyasını kullanın. Bu dosya site sertifikasını ve eksiksiz sertifika zincirini zaten içerir; doğrudan yapılandırmanız yeterlidir.
  2. Sertifika zinciri dosyasını ayrıca yüklemeniz gereken durumlar: Paketteki "Apache" klasöründe bulunan .ca-bundle dosyasını sertifika zinciri dosyası olarak yükleyin.
  3. IIS sunucusu: IIS yönetim konsolunda ara sertifikayı (pfx dosyasında zaten bulunur) site sertifikasıyla birlikte içe aktarmanız ve doğru şekilde bağlamanız gerekir. IIS'te yalnızca site sertifikasını yükleyip bağlamak bu hataya neden olur.

"Sertifika iptal edilmiş" durumu için:

  • Racent bilgi kontrol paneline giriş yapıp sertifika durumunu kontrol edin; iptal edilmişse yeniden başvuru veya yeniden imzalama gerekir.

"Sistem saati hatalı" durumu için:

  • İşletim sistemi saatini internet saatiyle eşitleyin (Windows: Ayarlar → Saat ve Dil → Saati otomatik ayarla).

"Kök sertifika deposu güncel değil" durumu için:

  • Windows: En son kök sertifika güncellemelerini yüklemek için Windows Update'i çalıştırın.
  • Linux: sudo apt update && sudo apt install ca-certificates (Debian/Ubuntu) veya sudo yum update ca-certificates (CentOS).