Ошибки · Решение
TLS alert 48 unknown_ca: что означает и как исправить
Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.
Короткий ответ
TLS alert 48 unknown_ca. Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.
Что означает ошибка
Цепочка сертификатов выглядит корректной, но получатель не смог связать её с доверенным центром сертификации.
Возможные причины
- Корневой CA отсутствует в trust store клиента.
- Сервер не прислал нужный intermediate certificate.
- mTLS-сервер не доверяет CA, выдавшему клиентский сертификат.
Что проверить
- Постройте цепочку от leaf до trust anchor на стороне, которая отправляет alert.
- Проверьте наличие intermediate certificates в передаваемом chain.
- Сравните trust store проблемного клиента с рабочим окружением.
Безопасные шаги
- Добавьте доверие только к корректному корпоративному/public CA, если это соответствует политике.
- Настройте сервер на передачу полной промежуточной цепочки.
- Для mTLS обновите trust bundle сервера, а не отключайте проверку клиента.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Если unknown_ca возникает после ротации сертификата, передайте leaf/intermediate fingerprints владельцу PKI и TLS endpoint.
Похожие ошибки
- /errors/tls-alert-unexpected-message/
- /errors/tls-alert-bad-record-mac/
- /errors/tls-alert-record-overflow/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.