Ошибки · Решение
OpenSSL X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT_LOCALLY: unable to get local issuer certificate
OpenSSL не смог построить путь к локально доверенному issuer certificate.
Короткий ответ
X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT_LOCALLY означает: unable to get local issuer certificate. OpenSSL не смог построить путь к локально доверенному issuer certificate.
Что означает ошибка
OpenSSL не смог построить путь к локально доверенному issuer certificate.
Возможные причины
- Отсутствует intermediate в server chain.
- CA bundle клиента устарел или выбран неверный CAfile.
- Приложение использует собственный trust store вместо системного.
Что проверить
- Проверьте `openssl verify -CAfile .. -untrusted ..` с явными файлами.
- Сравните цепочку endpoint через `s_client -showcerts`.
- Определите, какой trust store реально использует библиотека/контейнер.
Безопасные шаги
- Добавьте недостающий intermediate на сервере.
- Обновите доверенный CA bundle штатным способом.
- Не копируйте случайный intermediate из непроверенного источника.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Если системный OpenSSL проверяет цепочку, а приложение нет, владельцу приложения нужны точные CAfile/CApath и runtime environment.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-unable-to-get-crl/
- /errors/openssl-cert-signature-failure/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.