Ошибки · Решение
OpenSSL X509_V_ERR_INVALID_CA: invalid CA certificate
Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.
Короткий ответ
X509_V_ERR_INVALID_CA означает: invalid CA certificate. Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.
Что означает ошибка
Сертификат, используемый как CA в цепочке, не соответствует требованиям CA или его extensions несовместимы с этой ролью.
Возможные причины
- Intermediate не имеет корректного basicConstraints CA:TRUE.
- Key usage не позволяет certificate signing.
- В chain ошибочно вставлен обычный leaf как issuer.
Что проверить
- Посмотрите basicConstraints и keyUsage через `openssl x509 -text`.
- Проверьте порядок цепочки и issuer/subject.
- Сравните intermediate с официальным сертификатом CA по fingerprint.
Безопасные шаги
- Замените неправильный intermediate на корректный CA certificate.
- Перевыпустите внутренний CA с правильными extensions, если PKI настроена неверно.
- Не обходите invalid CA через ослабление verify flags.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Если сертификат выдан внешним CA, но extensions делают его непригодным как issuer, приложите cert details в обращение к CA.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-unable-to-get-crl/
- /errors/openssl-cert-signature-failure/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.