Erreurs

❌ Erreur SSL/TLS "ERR_CERT_AUTHORITY_INVALID" — Causes et Solutions

🔒 SSL / TLS

Le certificat n'est pas émis par une autorité de confiance reconnue par le navigateur

🔒 SSL/TLS 📋 6 causes 🔧 5 solutions
ERR_CERT_AUTHORITY_INVALID (ou NET::ERR_CERT_AUTHORITY_INVALID dans Chrome) signifie que le certificat présenté par le serveur a été émis par une autorité de certification (CA) que le navigateur ou le système ne reconnaît pas comme fiable.

⚠️ Causes possibles

⚠️
Certificat auto-signé
Le serveur utilise un certificat signé par lui-même, sans CA reconnue
⚠️
CA interne non déployée
Une PKI interne (AD CS) émet les certificats mais la CA racine n'est pas dans le magasin de confiance
⚠️
Certificat émis par une CA intermédiaire inconnue
La chaîne de confiance est incomplète — CA intermédiaire manquante
⚠️
Mauvais environnement
Certificat de prod utilisé en dev, ou vice-versa
⚠️
CA révoquée ou compromise
L'autorité ayant signé le certificat a été retirée des listes de confiance
⚠️
Certificat wildcard mal configuré
Un certificat *.domaine.fr utilisé sur un sous-sous-domaine non couvert

🔧 Solutions étape par étape

1

Identifier la CA du certificat

terminal
# Voir qui a signé le certificat
openssl s_client -connect monsite.local:443 2>/dev/null | \
  openssl x509 -noout -issuer -subject -dates

# Voir la chaîne complète
openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \
  grep -E "subject|issuer"

# Extraire le certificat CA pour l'importer
openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \
  awk '/BEGIN CERTIFICATE/,/END CERTIFICATE/' | \
  tail -n +$(openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \
  grep -c "BEGIN CERT") > ca.pem

# Vérifier le certificat CA extrait
openssl x509 -in ca.pem -noout -subject -issuer -dates
2

Ajouter la CA dans le magasin Linux

terminal
# Debian / Ubuntu
cp ca.pem /usr/local/share/ca-certificates/ma-ca.crt
update-ca-certificates
# Vérification
ls /etc/ssl/certs/ | grep ma-ca

# CentOS / RHEL / AlmaLinux
cp ca.pem /etc/pki/ca-trust/source/anchors/ma-ca.crt
update-ca-trust extract
# Vérification
trust list | grep "Ma CA"

# Tester après import
curl https://monsite.local  # Doit fonctionner sans erreur
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt certificat.pem
3

Ajouter la CA dans Windows

terminal
# Via PowerShell — importer dans le magasin système
Import-Certificate -FilePath "C:\Temp\ca.cer" -CertStoreLocation Cert:\LocalMachine\Root

# Via certutil (CMD)
certutil -addstore "Root" C:\Temp\ca.cer

# Via GPO (pour tout le domaine AD)
# GPMC → GPO → Config Ordinateur → Paramètres Windows
# → Paramètres de sécurité → Stratégies de clé publique
# → Autorités de certification racines de confiance
# → Importer le fichier .cer

# Vérifier l'import
Get-ChildItem Cert:\LocalMachine\Root | Where-Object {$_.Subject -like "*Ma CA*"}
4

Ajouter la CA dans les navigateurs

terminal
# Firefox — importer manuellement
# Paramètres → Vie privée → Afficher les certificats → Autorités → Importer

# Chrome / Chromium (Linux) — utilise le magasin système
# Après update-ca-certificates → redémarrer Chrome
# Ou via chrome://settings/certificates

# Chrome / Edge Windows — utilise le magasin Windows
# Après Import-Certificate → redémarrer le navigateur

# Forcer Chrome à utiliser le magasin système (Linux)
# Lancer avec : --ignore-certificate-errors (test seulement !)
# Ou configurer NSS (certutil de NSS)
apt install libnss3-tools
certutil -d sql:$HOME/.pki/nssdb -A -t "CT,," -n "Ma CA" -i ca.pem
5

Générer un certificat avec une CA reconnue (Let's Encrypt)

terminal
# Solution propre : utiliser Let's Encrypt (gratuit, reconnu par tous)
apt install certbot python3-certbot-nginx

# Pour un domaine public
certbot --nginx -d monsite.fr

# Pour un domaine interne (challenge DNS)
certbot certonly --manual --preferred-challenges dns -d monsite.local

# Vérifier la validité Let's Encrypt
openssl s_client -connect monsite.fr:443 2>/dev/null | \
  openssl x509 -noout -issuer
# Doit afficher : issuer=C=US, O=Let's Encrypt, CN=R11

🛡️ Comment éviter cette erreur

  • ✅ En environnement d'entreprise, déployer la CA racine via GPO dès l'installation du premier serveur
  • ✅ Ne jamais utiliser de certificats auto-signés en production — Let's Encrypt est gratuit et universel
  • ✅ Documenter la procédure d'import de la CA interne dans le wiki pour les nouveaux postes
  • ✅ Monitorer l'expiration de la CA racine (souvent 10 ans) — une CA expirée invalide tous ses certificats
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google