SSL Sertifikası

Chrome ERR_SSL_KEY_USAGE_INCOMPATIBLE

Sertifikadaki Key Usage uzantısı şifre takımıyla uyuşmuyor. openssl ile uzantıları okuyun, RSA ve ECDSA farkını görün, doğru şablonla yenileyin.

Bu hata, sunucu sertifikasındaki anahtar kullanımı (Key Usage) alanının, müzakere edilen şifre takımının gerektirdiği kullanımla uyuşmadığını gösterir. Tarayıcı, sertifikanın bu amaçla kullanılmaya yetkili olmadığını görür ve bağlantıyı keser.

Kavram

Sertifikadaki Key Usage uzantısı anahtarın ne için kullanılabileceğini belirtir. TLS'te en sık görülenler:

  • Digital Signature: ECDHE tabanlı el sıkışmalarda ve TLS 1.3'te sunucunun kendini imzayla kanıtlaması için gerekir.
  • Key Encipherment: RSA anahtar değişimi için gerekir.

Yanlış uzantılarla düzenlenmiş bir sertifika, belirli şifre takımlarında reddedilir.

Belirtiler ve nedenler

  1. Sadece belirli tarayıcı veya sürümlerde hata görülür.
  2. ECDSA sertifika üzerinde Key Encipherment bekleyen bir yapılandırma ya da tersi vardır.
  3. İç CA, yanlış şablonla (örneğin yalnızca imza amaçlı veya kod imzalama şablonu) sertifika düzenlemiştir.
  4. Başka amaçlı sertifika (S/MIME, kod imzalama) yanlışlıkla web sunucusuna kurulmuştur.
  5. Sunucu şifre takımı listesi sertifika türüyle uyumsuzdur (RSA sertifikaya ECDSA takımı atanmış gibi).

Adım adım çözüm

Sertifikadaki kullanım alanlarını görüntüleyin:

openssl x509 -in sertifika.crt -noout -text | grep -A1 -E "Key Usage|Extended Key Usage|Public Key Algorithm"
  1. Genişletilmiş anahtar kullanımında TLS Web Server Authentication bulunduğundan emin olun.
  2. RSA sertifikada Digital Signature ve Key Encipherment, ECDSA sertifikada Digital Signature bulunmalıdır.
  3. İç CA kullanıyorsanız sertifika şablonunu web sunucusu için doğru olanla değiştirip sertifikayı yeniden düzenleyin.
  4. Kamu CA'sından alınmış bir sertifikada alan hatalı görünüyorsa bunu CA'ya bildirip yeniden düzenleme isteyin. Yanlış ürün türü kurulmuş olabilir; SSL seçim rehberi doğru ürünü belirlemenize yardımcı olur.
  5. Şifre takımı listenizi sertifika türüne göre güncelleyip yapılandırmayı yeniden yükleyin.

Önleme

  • CSR ve sertifika şablonlarında web sunucusu kullanımını seçin.
  • Kod imzalama veya e-posta sertifikalarını web sunucusunda kullanmayın; bunlar ayrı ürünlerdir (kod imzalama).
  • Kurulum sonrası SSL Checker ile sonucu doğrulayın.

Özetle hata, sertifikanın amacı ile kullanım biçimi arasındaki uyumsuzluğu gösterir; uzantıları doğrulayıp doğru şablonla yeniden düzenleme çözümdür.

Bu makale faydalı oldu mu?

Bu konuyla ilgili SSL sertifikaları

Makalede geçen sertifika türlerine uygun ürünler.

Makale Ara

Tarayıcı SSL Hataları

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç