Eski Edge ve Internet Explorer sürümlerindeki bu bayrak, sertifikayı veren otoritenin (CA) güvenilir olmadığını belirtir. Güven zinciri bilinen bir köke ulaşamamıştır.
Olası nedenler
- Sunucuda ara sertifika eksik; zincir kök CA'ya bağlanmıyor
- Sertifika kendinden imzalı veya iç bir CA'dan verilmiş, kök istemciye tanıtılmamış
- Eski işletim sisteminin güven deposunda yeni kök CA yok
- Kurumsal proxy kendi sertifikasını kullanıyor
Teşhis
openssl s_client -connect ornek.com:443 -servername ornek.com -showcerts
openssl verify -CAfile kok.pem -untrusted ara.pem site.crt
Çıktıda yalnızca site sertifikası varsa ara sertifika sunucuda eksiktir.
Çözüm
- CA'nızın ara sertifika paketini indirin ve sunucuya, site sertifikasının ardından eklenecek biçimde kurun (tam zincir dosyası).
- Nginx'te sertifika dosyası: site sertifikası + ara sertifika, sırayla tek dosyada birleşik olmalıdır.
- İç CA kullanıyorsanız kökü Windows'un "Güvenilen Kök Sertifika Yetkilileri" deposuna (certmgr.msc) ekleyin; toplu dağıtım için grup ilkesi kullanın.
- Eski Windows sürümlerinde güncellemeleri yükleyin; kök güncellemeleri güven deposunu yeniler.
Önleme
Zinciri kurulum sonrası SSL Checker ile denetleyin. Herkese açık siteler için genel olarak tanınan bir CA'dan alınan SSL sertifikası bu sorunu ortadan kaldırır.
Kurumsal ortam notu
Şirket ağlarında SSL denetimi yapan güvenlik cihazları, trafiği çözüp kendi iç CA'sıyla yeniden imzalar. Bu iç CA istemcilere tanıtılmadıysa tüm HTTPS sitelerde bu hata görülür.
- Hata her sitede çıkıyorsa sorun muhtemelen site değil ağ tarafındadır.
- Yalnızca tek sitede çıkıyorsa sunucudaki zinciri inceleyin.
- İç CA kökünü tüm istemcilere Active Directory grup ilkesiyle dağıtmak en düzenli yöntemdir.
Dışarıdan erişilen bir sitede eksik ara sertifika en yaygın nedendir ve düzeltmesi birkaç dakikalık bir işlemdir.