Bu hata, sertifikadaki adın tek olmadığı, yani birden fazla kuruluşun aynı adı kullanabileceği türde bir isim için düzenlendiği anlamına gelir. Tipik örnekler iç ağ adları (sunucu1, intranet) ve özel IP adresleridir.
Arka plan
Kamu sertifika otoriteleri, küresel olarak tek olmayan adlar için sertifika düzenlemez. CA/Browser Forum kuralları uyarınca iç adlar ve ayrılmış IP adresleri için güvenilir sertifika verilmesi sonlandırılmıştır. Eski bir sertifika bu adları içeriyorsa Chrome ERR_CERT_NON_UNIQUE_NAME uyarısı verebilir.
Belirtiler
- Bir intranet adresine ya da IP'ye giderken sertifika uyarısı çıkar.
- Sertifikanın SAN alanında
.local, kısa ad veya192.168.x.xgibi girdiler vardır. - Aynı site genel alan adıyla açıldığında sorun yoktur.
Olası nedenler
- Sertifika iç ağ adı veya özel IP için düzenlenmiş.
- Kullanıcı siteye FQDN yerine kısa adla ya da IP ile erişiyor.
- Kurumsal bir CA sertifikası, tarayıcı/cihazda güvenilir değil.
- Çok eski bir sertifika hâlâ yayında.
Adım adım çözüm
- Sertifikadaki adları görüntüleyin:
openssl x509 -in sertifika.crt -noout -ext subjectAltName -subject - Siteye, sahibi olduğunuz tam nitelikli alan adıyla (
intranet.ornek.com) erişin ve DNS'i iç ağda buna yönlendirin (split-horizon DNS). - Bu alan adı için genel bir SSL sertifikası alın; alan adı doğrulaması iç sunucu olsa bile DNS üzerinden yapılabilir.
- Çok sayıda iç alt alan adı varsa wildcard sertifika düşünün.
- Yalnızca kurum içi kullanılan sistemler için iç CA kurup kök sertifikasını yönetilen cihazlara dağıtın.
- IP adresiyle erişim gerekiyorsa erişimi alan adına geçirin; IP sertifikaları yaygın değildir.
Önleme
- Yeni kurulumlarda iç adları sertifikaya eklemeyin.
- İç hizmetleri sahibi olduğunuz bir alan adının alt alan adlarında yayınlayın.
- Kurulum sonrasını SSL Checker ile kontrol edin.
Özetle çözüm, benzersiz ve sahipli bir alan adı kullanmak ve sertifikayı buna göre düzenlemektir.