Lỗi ERR_CERT_AUTHORITY_INVALID là gì? Làm sao để khắc phục?
Ý nghĩa lỗi
Tiếng Trung: Tổ chức phát hành chứng chỉ không hợp lệ / Chứng chỉ không được tin cậy, đây là lỗi chứng chỉ SSL thường gặp trên trình duyệt.
Khi bạn dùng trình duyệt truy cập website HTTPS, trình duyệt sẽ kiểm tra xem chuỗi chứng chỉ có được ký bởi tổ chức phát hành chứng chỉ gốc đáng tin cậy hay không. Nếu trình duyệt không thể thiết lập chuỗi tin cậy giữa chứng chỉ website và chứng chỉ gốc tích hợp sẵn trên máy, lỗi này sẽ xuất hiện.
Văn bản cảnh báo trên từng trình duyệt có đôi chút khác biệt:
- Chrome/Edge:
NET::ERR_CERT_AUTHORITY_INVALIDhoặc "Kết nối của bạn không phải là kết nối riêng tư" - Firefox:
SEC_ERROR_UNKNOWN_ISSUER - Safari: "Kết nối này không phải là kết nối riêng tư"
Nguyên nhân kích hoạt
1. Thiếu chuỗi chứng chỉ gốc / chứng chỉ trung gian, cấu hình không đầy đủ (phổ biến nhất)
Máy chủ chỉ triển khai chứng chỉ trang web mà không triển khai chứng chỉ trung gian (chuỗi chứng chỉ), khiến trình duyệt không thể nhận diện tổ chức phát hành chứng chỉ.
2. Chứng chỉ bị thu hồi
Nếu CA thu hồi chứng chỉ vì các lý do như rò rỉ khóa riêng, trình duyệt sẽ từ chối kết nối sau khi phát hiện trạng thái thu hồi thông qua CRL hoặc OCSP.
3. Xác minh OCSP thất bại
Một số trình duyệt bật OCSP Stapling hoặc truy vấn OCSP thời gian thực. Nếu máy chủ OCSP không thể truy cập, phản hồi quá thời gian hoặc bị chặn, trình duyệt có thể báo lỗi vì không thể xác minh trạng thái chứng chỉ.
4. Máy chủ của nhà cung cấp chứng chỉ gặp sự cố
Khi máy chủ OCSP / CRL của CA gặp sự cố, trình duyệt có thể báo lỗi vì không thể xác minh trạng thái thu hồi (tùy theo chính sách "lỗi mềm" của trình duyệt).
5. Kho chứng chỉ gốc trên thiết bị cục bộ đã lỗi thời
Kho chứng chỉ gốc tích hợp trong hệ điều hành lâu ngày không được cập nhật, thiếu chứng chỉ gốc đã ký chứng chỉ này, dẫn đến không thể thiết lập chuỗi tin cậy. Bạn nên cập nhật hệ điều hành hoặc tự nhập chứng chỉ gốc mới.
6. Thời gian hệ thống sai
Thời gian hệ thống của máy khách lệch quá nhiều khiến trình duyệt nhận định sai rằng chứng chỉ "chưa có hiệu lực" hoặc "đã hết hạn", từ đó báo lỗi chứng chỉ không đáng tin cậy. Chỉnh thời gian hệ thống về đúng thời gian hiện tại là có thể giải quyết.
7. Mạng chặn / giả mạo chứng chỉ
Một số phần mềm bảo mật, tường lửa hoặc thiết bị trung gian thực hiện kiểm tra SSL đối với lưu lượng HTTPS và dùng chứng chỉ tự ký thay thế chứng chỉ gốc để gửi cho trình duyệt. Nếu chứng chỉ tự ký đó chưa được thêm vào danh sách tin cậy của máy khách, trình duyệt sẽ báo lỗi này.
Giải pháp
Đối với "chuỗi chứng chỉ không đầy đủ" (nguyên nhân phổ biến nhất) :
- Hầu hết máy chủ (Nginx/Apache...) : Hãy dùng trực tiếp tệp
.crttrong thư mục "Nginx" thuộc gói nén chứng chỉ mà chúng tôi cung cấp. Tệp này đã bao gồm chứng chỉ trang web và chuỗi chứng chỉ đầy đủ, chỉ cần cấu hình trực tiếp. - Trường hợp cần tải lên tệp chuỗi chứng chỉ riêng: Hãy dùng tệp
.ca-bundletrong thư mục "Apache" thuộc gói nén làm tệp chuỗi chứng chỉ để tải lên. - Máy chủ IIS: Cần nhập chứng chỉ trung gian (đã có trong tệp pfx) cùng với chứng chỉ trang web vào bảng điều khiển quản lý IIS và liên kết đúng cách. Nếu chỉ tải lên và liên kết chứng chỉ trang web trong IIS sẽ gây ra lỗi này.
Đối với "chứng chỉ bị thu hồi" :
- Đăng nhập vào bảng điều khiển Racent để kiểm tra trạng thái chứng chỉ. Nếu đã bị thu hồi, cần đăng ký lại hoặc cấp lại chứng chỉ.
Đối với "thời gian hệ thống sai" :
- Đồng bộ thời gian hệ điều hành với thời gian internet (Windows: Cài đặt → Thời gian và ngôn ngữ → Tự động đặt thời gian).
Đối với "kho chứng chỉ gốc đã lỗi thời" :
- Windows: Chạy Windows Update để cài đặt bản cập nhật chứng chỉ gốc mới nhất.
- Linux:
sudo apt update && sudo apt install ca-certificates(Debian/Ubuntu) hoặcsudo yum update ca-certificates(CentOS).