Bu hata, sunucu sertifikasındaki anahtar kullanımı (Key Usage) alanının, müzakere edilen şifre takımının gerektirdiği kullanımla uyuşmadığını gösterir. Tarayıcı, sertifikanın bu amaçla kullanılmaya yetkili olmadığını görür ve bağlantıyı keser.
Kavram
Sertifikadaki Key Usage uzantısı anahtarın ne için kullanılabileceğini belirtir. TLS'te en sık görülenler:
Digital Signature: ECDHE tabanlı el sıkışmalarda ve TLS 1.3'te sunucunun kendini imzayla kanıtlaması için gerekir.Key Encipherment: RSA anahtar değişimi için gerekir.
Yanlış uzantılarla düzenlenmiş bir sertifika, belirli şifre takımlarında reddedilir.
Belirtiler ve nedenler
- Sadece belirli tarayıcı veya sürümlerde hata görülür.
- ECDSA sertifika üzerinde
Key Enciphermentbekleyen bir yapılandırma ya da tersi vardır. - İç CA, yanlış şablonla (örneğin yalnızca imza amaçlı veya kod imzalama şablonu) sertifika düzenlemiştir.
- Başka amaçlı sertifika (S/MIME, kod imzalama) yanlışlıkla web sunucusuna kurulmuştur.
- Sunucu şifre takımı listesi sertifika türüyle uyumsuzdur (RSA sertifikaya ECDSA takımı atanmış gibi).
Adım adım çözüm
Sertifikadaki kullanım alanlarını görüntüleyin:
openssl x509 -in sertifika.crt -noout -text | grep -A1 -E "Key Usage|Extended Key Usage|Public Key Algorithm"
- Genişletilmiş anahtar kullanımında
TLS Web Server Authenticationbulunduğundan emin olun. - RSA sertifikada
Digital SignatureveKey Encipherment, ECDSA sertifikadaDigital Signaturebulunmalıdır. - İç CA kullanıyorsanız sertifika şablonunu web sunucusu için doğru olanla değiştirip sertifikayı yeniden düzenleyin.
- Kamu CA'sından alınmış bir sertifikada alan hatalı görünüyorsa bunu CA'ya bildirip yeniden düzenleme isteyin. Yanlış ürün türü kurulmuş olabilir; SSL seçim rehberi doğru ürünü belirlemenize yardımcı olur.
- Şifre takımı listenizi sertifika türüne göre güncelleyip yapılandırmayı yeniden yükleyin.
Önleme
- CSR ve sertifika şablonlarında web sunucusu kullanımını seçin.
- Kod imzalama veya e-posta sertifikalarını web sunucusunda kullanmayın; bunlar ayrı ürünlerdir (kod imzalama).
- Kurulum sonrası SSL Checker ile sonucu doğrulayın.
Özetle hata, sertifikanın amacı ile kullanım biçimi arasındaki uyumsuzluğu gösterir; uzantıları doğrulayıp doğru şablonla yeniden düzenleme çözümdür.