n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_CERT_HAS_EXPIRED: certificate has expired

Значение notAfter сертификата уже находится в прошлом относительно времени проверки.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_CERT_HAS_EXPIRED означает: certificate has expired. Значение notAfter сертификата уже находится в прошлом относительно времени проверки.

Что означает ошибка

Значение notAfter сертификата уже находится в прошлом относительно времени проверки.

Возможные причины

  • Leaf certificate не был продлён вовремя.
  • В цепочке остался истёкший intermediate.
  • Сервис отдаёт старый сертификат после ротации из-за не перезагруженного процесса.

Что проверить

  • Проверьте `notAfter` каждого элемента цепочки, а не только leaf.
  • Сравните сертификат на диске и сертификат, реально отдаваемый socket endpoint.
  • Проверьте reload/restart после автоматического renewal.

Безопасные шаги

  1. Установите новый действующий сертификат и полную цепочку.
  2. Перезагрузите сервис безопасным способом, если он держит старый cert в памяти.
  3. Не продлевайте доверие к истёкшему сертификату verify-callback исключением.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Если автоматическое renewal прошло, но endpoint всё ещё отдаёт старый cert, передайте fingerprint активного процесса команде, отвечающей за TLS termination.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.