Edge, sertifikanın açık anahtarını güvenlik açısından yetersiz bulduğunda bu hatayı verir. Genellikle kısa bir RSA anahtarı (örneğin 1024 bit) veya zayıf kabul edilen bir parametre söz konusudur.
Nedeni
Bilgisayar gücü arttıkça kısa anahtarlar kırılabilir hale gelmiştir. Chromium tabanlı tarayıcılar çok kısa RSA anahtarlarıyla oluşturulmuş sertifikaları reddeder. Bugün yaygın ve güvenli seçimler 2048 bit (veya daha uzun) RSA ile ECDSA P-256'dır.
Anahtar boyutunu kontrol etme
openssl x509 -in sertifika.crt -noout -text | grep "Public-Key"
openssl req -in istek.csr -noout -text | grep "Public-Key"
Çözüm adımları
- Sunucuda yeni bir anahtar çifti ve CSR üretin:
openssl req -new -newkey rsa:2048 -nodes -keyout ornek.key -out ornek.csr
- CSR'ı sertifika otoritesine gönderin. Özel anahtar yalnızca sizde kalır; kimseyle paylaşmayın. Hazır bir araç için CSR oluşturucuyu kullanabilirsiniz.
- Yeni sertifikayı, ara sertifikalarla birlikte sunucuya kurun.
- Servisi yeniden yükleyip Edge'de önbelleği temizleyerek test edin.
Sık hatalar
- Sertifikayı yenileyip eski kısa anahtarla aynı CSR'ı kullanmak
- Yeni sertifikayı kurup eski anahtar dosyasını göstermek (anahtar-sertifika uyuşmazlığı)
Yeni sertifika almak için SSL sertifikaları sayfasına bakın. Özetle çözüm, güçlü anahtarla yeni bir CSR üretip sertifikayı yeniden düzenletmektir.
Hangi anahtar türünü seçmeli?
Yeni sertifikalar için iki yaygın seçenek vardır. RSA 2048 bit geniş uyumluluk sunar; ECDSA P-256 ise daha kısa anahtarla benzer güvenlik ve daha hızlı el sıkışma sağlar. Çok eski istemcileri desteklemeniz gerekmiyorsa ikisi de uygundur.
- Uyumluluk önceliğiniz yüksekse RSA 2048 veya 3072 tercih edin.
- Performans ve modern istemciler hedefleniyorsa ECDSA düşünülebilir.
- Anahtarı üretirken sistemin güvenilir rastgele sayı kaynağını kullanın; çevrim içi "anahtar üretici" sitelere güvenmeyin.
Sertifikayı yenilerken anahtarı da yenilemek iyi bir uygulamadır; eski anahtar sızmış olabilir ve yenileme bu riski kapatır.