Ошибки · Решение
OpenSSL X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN: self-signed certificate in certificate chain
Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.
Короткий ответ
X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN означает: self-signed certificate in certificate chain. Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.
Что означает ошибка
Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.
Возможные причины
- Private root передаётся сервером, но клиент ему не доверяет.
- Trust store содержит другой root того же PKI.
- Chain bundle собран вокруг непредусмотренного self-signed root.
Что проверить
- Посмотрите последний сертификат цепочки и его fingerprint.
- Проверьте наличие этого root в trust store клиента.
- Сравните production chain с официально опубликованной цепочкой CA.
Безопасные шаги
- Установите утверждённый root в trust store либо исправьте серверную цепочку.
- Не доверяйте root только потому, что он пришёл вместе с соединением.
- Удалите лишний неправильный chain element, если он мешает построению пути.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- При нескольких возможных roots передайте полный chain и trust-store policy специалисту по PKI для выбора корректного anchor.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-unable-to-get-crl/
- /errors/openssl-cert-signature-failure/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.