n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_INVALID_CA: invalid CA certificate

Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_INVALID_CA означает: invalid CA certificate. Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.

Что означает ошибка

Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.

Возможные причины

  • Intermediate не имеет корректного basicConstraints CA:TRUE.
  • Key usage не позволяет certificate signing.
  • В chain ошибочно вставлен обычный leaf как issuer.

Что проверить

  • Посмотрите basicConstraints и keyUsage через `openssl x509 -text`.
  • Проверьте порядок цепочки и issuer/subject.
  • Сравните intermediate с официальным сертификатом CA по fingerprint.

Безопасные шаги

  1. Замените неправильный intermediate на корректный CA certificate.
  2. Перевыпустите внутренний CA с правильными extensions, если PKI настроена неверно.
  3. Не обходите invalid CA через ослабление verify flags.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Если сертификат выдан внешним CA, но extensions делают его непригодным как issuer, приложите cert details в обращение к CA.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.