Sertifika imza doğrulama hatası, bir istemcinin (tarayıcı, işletim sistemi veya uygulama) sunucudan gelen SSL sertifikasının güvenilir bir zincirle imzalandığını doğrulayamadığında ortaya çıkar. Genellikle eksik ara sertifika, güvenilmeyen kök ya da süre/uyum sorunlarından kaynaklanır. Bu rehberde nedenleri ve teşhis komutlarıyla çözümü ele alıyoruz.
Olası Nedenler
- Zincir eksik/kırık: Sunucuya ara sertifika (intermediate / CA bundle) yüklenmemiştir.
- Kök güven deposunda yok: İlgili Root CA, istemcinin güven deposunda bulunmuyordur (eski sistemlerde sık görülür).
- Süre sorunu: Sertifika süresi dolmuş ya da sistem saati yanlıştır.
- Alan adı uyuşmazlığı: Sertifikadaki ad ile erişilen adres farklıdır.
- İptal: Sertifika CA tarafından iptal edilmiştir.
Teşhis Adımları
Sunucudan sunulan sertifikayı ve zinciri inceleyin:
openssl s_client -connect alanadi.com:443 -servername alanadi.com
Zinciri ayrıca yerelde doğrulayabilirsiniz:
openssl verify -CAfile ca-bundle.crt domain.crt
Geçerlilik tarihlerini kontrol edin:
openssl x509 -in domain.crt -noout -dates
Ayrıca alan adı eşleşmesini ve OCSP/CRL üzerinden iptal durumunu doğrulayın.
Çözüm
- Zinciri tamamlayın: Eksik ara sertifikayı ekleyin — bu, en sık görülen çözümdür.
- Sertifikayı yenileyin: Süresi dolmuşsa yeni sertifika kurun.
- Güven deposunu güncelleyin: Eski istemcilerde kök sertifika listesini güncelleyin.
- Saati düzeltin: Sunucu/istemci tarih-saatini kontrol edin.
Değişiklik sonrası kurulumu ücretsiz SSL kontrol aracımızla yeniden doğrulayın. Yeni bir sertifikaya ihtiyaç duyarsanız SSL sertifikaları sayfamıza, diğer hata çözümleri için Bilgi Bankamıza bakabilirsiniz.