Bu hata, tarayıcının sunucuya sunduğu istemci sertifikasının geçersiz bulunması ya da el sıkışmanın bu sertifikayla tamamlanamaması halinde görünür. Önceki hatada sertifika hiç yoktu; burada sertifika var ama kullanılamıyor.
Belirtiler
- Sertifika seçtikten sonra sayfa açılmaz ve
ERR_BAD_SSL_CLIENT_AUTH_CERTgörünür. - Aynı sertifika başka bilgisayarda çalışır, bu bilgisayarda çalışmaz.
- Sunucu günlüğünde istemci doğrulama hatası (örneğin Nginx'te 400 "The SSL certificate error") görülür.
Olası nedenler
- Sertifikanın süresi dolmuş veya henüz geçerli değil (cihaz saati yanlış).
- Sertifika, sunucunun güvendiği CA'dan düzenlenmemiş ya da ara sertifika eksik.
- Sertifika iptal edilmiş (CRL/OCSP).
- Özel anahtar cihazda bulunmuyor veya erişim izni reddedildi.
- Sertifikanın kullanım amacı (EKU) "İstemci Kimlik Doğrulama" içermiyor.
- Akıllı kart/token takılı değil ya da PIN girilmedi.
Adım adım çözüm
- Cihazın tarih ve saatini düzeltin.
- Sertifikayı inceleyin:
openssl pkcs12 -in istemci.pfx -clcerts -nokeys | openssl x509 -noout -subject -issuer -dates -purposePurposeçıktısındaSSL client : Yessatırını arayın. - Düzenleyen CA'nın sunucuda
ssl_client_certificateile tanımlı CA olduğunu kontrol edin. - Gerekirse PFX dosyasını ara sertifikalarla birlikte yeniden oluşturun ve içe aktarın.
- Yanlış sertifikaların seçilmesini önlemek için eski veya süresi dolmuş sertifikaları kişisel depodan kaldırın.
- Sorun sürüyorsa sertifikanın düzenleyicisinden yeniden düzenleme talep edin.
Sunucu tarafı kontrol
Doğrulama derinliğini ve CA zincirini kontrol edin. Nginx'te:
ssl_verify_client on;
ssl_verify_depth 2;
ssl_client_certificate /etc/ssl/istemci-ca.pem;
Önleme
- İstemci sertifikaları için bitiş uyarısı planlayın.
- PFX parolalarını güvenli ortamda saklayın ve paylaşmayın.
- İptal edilen sertifikaların CRL yayınını güncel tutun.
Genel sunucu sertifikanız için SSL Checker, diğer olası nedenlerin elenmesi için SSL sorun giderici kullanılabilir.