Ошибки · Решение
OpenSSL X509_V_ERR_PATH_LENGTH_EXCEEDED: path length constraint exceeded
Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.
Короткий ответ
X509_V_ERR_PATH_LENGTH_EXCEEDED означает: path length constraint exceeded. Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.
Что означает ошибка
Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.
Возможные причины
- Под CA с pathLen=0 выпущен дополнительный subordinate CA.
- Приложение строит более длинный путь через лишний intermediate.
- Private PKI topology изменилась без учёта ограничений родительского CA.
Что проверить
- Выведите basicConstraints всех CA в построенной цепочке.
- Определите, на каком CA задан pathLenConstraint.
- Сравните альтернативные chain paths, если в trust store несколько cross-sign вариантов.
Безопасные шаги
- Используйте цепочку, соответствующую ограничениям issuer.
- Перестройте иерархию PKI вместо игнорирования pathLen.
- Удалите лишний intermediate, только если он действительно не нужен для валидного пути.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Для сложной cross-signed цепочки передайте полный path и basicConstraints PKI-инженеру для выбора корректного trust path.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-unable-to-get-crl/
- /errors/openssl-cert-signature-failure/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.