n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_PATH_LENGTH_EXCEEDED: path length constraint exceeded

Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_PATH_LENGTH_EXCEEDED означает: path length constraint exceeded. Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.

Что означает ошибка

Построенная CA-цепочка превышает ограничение pathLenConstraint, заданное в basicConstraints.

Возможные причины

  • Под CA с pathLen=0 выпущен дополнительный subordinate CA.
  • Приложение строит более длинный путь через лишний intermediate.
  • Private PKI topology изменилась без учёта ограничений родительского CA.

Что проверить

  • Выведите basicConstraints всех CA в построенной цепочке.
  • Определите, на каком CA задан pathLenConstraint.
  • Сравните альтернативные chain paths, если в trust store несколько cross-sign вариантов.

Безопасные шаги

  1. Используйте цепочку, соответствующую ограничениям issuer.
  2. Перестройте иерархию PKI вместо игнорирования pathLen.
  3. Удалите лишний intermediate, только если он действительно не нужен для валидного пути.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • Для сложной cross-signed цепочки передайте полный path и basicConstraints PKI-инженеру для выбора корректного trust path.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.