Skip to main content

Ошибка проверки SSL-сертификата: unable to get local issuer certificate

Симптом

В логах компонентов появляется ошибка:

[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed:
unable to get local issuer certificate

Причина

Не удалось проверить цепочку доверия SSL-сертификата.

Одной из возможных причин является отсутствие поля Subject Alternative Name (SAN) в сертификате сервера.

Диагностика

Проверьте наличие SAN:

openssl x509 -in /path/to/server.crt -noout -ext subjectAltName

Норма: вывод содержит DNS: или IP: записи. Ошибка: пустой вывод или No extensions in certificate — SAN отсутствует.

Решение

Перевыпустить сертификат с полем SAN. В SAN указать все адреса сервера:

DNS:server.example.com
DNS:server
IP:10.0.0.1

После перевыпуска переустановить с новым сертификатом:

sudo curl -L https://s3.printum.io/box/monitoring/install.sh | \
  sudo -E SSL_CERT=/path/server.crt \
       SSL_KEY=/path/server.key \
       SSL_CERT_CA=/path/ca.crt bash -s agent

См. также

  • Требования к сертификатам безопасности

Ключевые слова

unable to get local issuer certificate, certificate verify failed, SAN, Subject Alternative Name, SSL, сертификат


Связанные страницы