跳至主要内容

ERR_CERT_AUTHORITY_INVALID 是什麼異常?如何解決?

報錯含義

中文:憑證授權單位(CA)無效 / 證書不受信任,是瀏覽器高發 SSL 證書錯誤。

當你使用瀏覽器造訪 HTTPS 網站時,瀏覽器會驗證證書鏈是否由受信任的根憑證授權單位(CA)簽發。若瀏覽器無法將網站證書與本機內建的根憑證建立可信鏈結,就會拋出此錯誤。

不同瀏覽器的提示文案略有差異:

  • Chrome/Edge:NET::ERR_CERT_AUTHORITY_INVALID 或「你的連線不是私人連線」
  • Firefox:SEC_ERROR_UNKNOWN_ISSUER
  • Safari:「此連線不是私人連線」

觸發原因

1. 根憑證 / 中繼憑證鏈遺失、設定不完整(最常見)

伺服器上僅部署了網站證書,未部署中繼憑證(證書鏈),導致瀏覽器無法識別憑證授權單位(CA)。

2. 證書被撤銷

若 CA 因金鑰外洩等原因撤銷了證書,瀏覽器透過 CRL 或 OCSP 偵測到撤銷狀態後會拒絕連線。

3. OCSP 驗證失敗

部分瀏覽器開啟 OCSP Stapling 或即時 OCSP 查詢。若 OCSP 伺服器無法連線、回應逾時或遭到攔截,瀏覽器可能因無法驗證證書狀態而報錯。

4. 證書廠商伺服器故障

當 CA 的 OCSP / CRL 伺服器發生故障時,瀏覽器可能因為無法驗證撤銷狀態而報錯(取決於瀏覽器的「軟失敗」策略)。

5. 本機裝置根憑證庫過期

作業系統內建的根憑證庫長期未更新,缺少簽發該證書的根憑證,導致無法建立信任鏈。建議更新作業系統或手動匯入新根憑證。

6. 系統時間錯誤

用戶端系統時間偏差過大,導致瀏覽器誤判證書「尚未生效」或「已過期」,因而回報證書不受信任的錯誤。將系統時間校正為目前時間即可解決。

7. 網路攔截/篡改證書

某些安全軟體、防火牆或中繼人裝置會對 HTTPS 流量進行 SSL 偵測,並使用自簽憑證替換原始憑證提交給瀏覽器。若該自簽憑證未加入用戶端信任清單,瀏覽器即會回報此錯誤。


解決方案

針對「證書鏈不完整」(最常見原因)

  1. 大多數伺服器(Nginx/Apache 等):請直接使用我們提供的證書壓縮包中,「Nginx」資料夾裡的 .crt 檔案。該檔案已包含網站證書與完整的證書鏈,直接設定即可。
  2. 需要單獨上傳證書鏈檔案的情況:請使用壓縮包中「Apache」資料夾內的 .ca-bundle 檔案作為證書鏈檔案上傳。
  3. IIS 伺服器:需要在 IIS 管理主控台中,將中繼憑證(pfx 檔案中已包含)與網站證書一併匯入並正確繫結,僅在 IIS 中上傳繫結網站證書會導致此錯誤。

針對「證書被撤銷」

  • 登入 Racent 主控台檢查證書狀態,如已撤銷需重新申請或重簽。

針對「系統時間錯誤」

  • 將作業系統時間同步至網際網路時間(Windows:設定 → 時間和語言 → 自動設定時間)。

針對「根憑證庫過期」

  • Windows:執行 Windows Update 安裝最新根憑證更新。
  • Linux:sudo apt update && sudo apt install ca-certificates(Debian/Ubuntu)或 sudo yum update ca-certificates(CentOS)。