Ошибка проверки SSL-сертификата: unable to get local issuer certificate
Симптом
В логах компонентов появляется ошибка:
[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed:
unable to get local issuer certificate
Причина
Не удалось проверить цепочку доверия SSL-сертификата.
Одной из возможных причин является отсутствие поля Subject Alternative Name (SAN) в сертификате сервера.
Диагностика
Проверьте наличие SAN:
openssl x509 -in /path/to/server.crt -noout -ext subjectAltName
Норма: вывод содержит DNS: или IP: записи.
Ошибка: пустой вывод или No extensions in certificate — SAN отсутствует.
Решение
Перевыпустить сертификат с полем SAN. В SAN указать все адреса сервера:
DNS:server.example.com
DNS:server
IP:10.0.0.1
После перевыпуска переустановить с новым сертификатом:
sudo curl -L https://s3.printum.io/box/monitoring/install.sh | \
sudo -E SSL_CERT=/path/server.crt \
SSL_KEY=/path/server.key \
SSL_CERT_CA=/path/ca.crt bash -s agent
См. также
- Требования к сертификатам безопасности
Ключевые слова
unable to get local issuer certificate, certificate verify failed, SAN, Subject Alternative Name, SSL, сертификат