n1ro°
RU

Ошибки · Решение

OpenSSL X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN: self-signed certificate in certificate chain

Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.

Редакция N1RO · Проверено

Короткий ответ

X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN означает: self-signed certificate in certificate chain. Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.

Что означает ошибка

Цепочку удалось построить до self-signed сертификата, но этот trust anchor отсутствует среди доверенных.

Возможные причины

  • Private root передаётся сервером, но клиент ему не доверяет.
  • Trust store содержит другой root того же PKI.
  • Chain bundle собран вокруг непредусмотренного self-signed root.

Что проверить

  • Посмотрите последний сертификат цепочки и его fingerprint.
  • Проверьте наличие этого root в trust store клиента.
  • Сравните production chain с официально опубликованной цепочкой CA.

Безопасные шаги

  1. Установите утверждённый root в trust store либо исправьте серверную цепочку.
  2. Не доверяйте root только потому, что он пришёл вместе с соединением.
  3. Удалите лишний неправильный chain element, если он мешает построению пути.

Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.

Когда нужен сервис

  • При нескольких возможных roots передайте полный chain и trust-store policy специалисту по PKI для выбора корректного anchor.

Похожие ошибки

  • /errors/openssl-unable-to-get-issuer-cert/
  • /errors/openssl-unable-to-get-crl/
  • /errors/openssl-cert-signature-failure/

Что учитывать

Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.

Официальный источник

Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.