Erreurs
❌ Erreur SSL/TLS "ERR_CERT_AUTHORITY_INVALID" — Causes et Solutions
🔒 SSL / TLS
Le certificat n'est pas émis par une autorité de confiance reconnue par le navigateur
ERR_CERT_AUTHORITY_INVALID (ou NET::ERR_CERT_AUTHORITY_INVALID dans Chrome) signifie que le certificat présenté par le serveur a été émis par une autorité de certification (CA) que le navigateur ou le système ne reconnaît pas comme fiable.⚠️ Causes possibles
Certificat auto-signé
Le serveur utilise un certificat signé par lui-même, sans CA reconnue
CA interne non déployée
Une PKI interne (AD CS) émet les certificats mais la CA racine n'est pas dans le magasin de confiance
Certificat émis par une CA intermédiaire inconnue
La chaîne de confiance est incomplète — CA intermédiaire manquante
Mauvais environnement
Certificat de prod utilisé en dev, ou vice-versa
CA révoquée ou compromise
L'autorité ayant signé le certificat a été retirée des listes de confiance
Certificat wildcard mal configuré
Un certificat *.domaine.fr utilisé sur un sous-sous-domaine non couvert
🔧 Solutions étape par étape
1
Identifier la CA du certificat
# Voir qui a signé le certificat openssl s_client -connect monsite.local:443 2>/dev/null | \ openssl x509 -noout -issuer -subject -dates # Voir la chaîne complète openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \ grep -E "subject|issuer" # Extraire le certificat CA pour l'importer openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \ awk '/BEGIN CERTIFICATE/,/END CERTIFICATE/' | \ tail -n +$(openssl s_client -connect monsite.local:443 -showcerts 2>/dev/null | \ grep -c "BEGIN CERT") > ca.pem # Vérifier le certificat CA extrait openssl x509 -in ca.pem -noout -subject -issuer -dates
2
Ajouter la CA dans le magasin Linux
# Debian / Ubuntu cp ca.pem /usr/local/share/ca-certificates/ma-ca.crt update-ca-certificates # Vérification ls /etc/ssl/certs/ | grep ma-ca # CentOS / RHEL / AlmaLinux cp ca.pem /etc/pki/ca-trust/source/anchors/ma-ca.crt update-ca-trust extract # Vérification trust list | grep "Ma CA" # Tester après import curl https://monsite.local # Doit fonctionner sans erreur openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt certificat.pem
3
Ajouter la CA dans Windows
# Via PowerShell — importer dans le magasin système
Import-Certificate -FilePath "C:\Temp\ca.cer" -CertStoreLocation Cert:\LocalMachine\Root
# Via certutil (CMD)
certutil -addstore "Root" C:\Temp\ca.cer
# Via GPO (pour tout le domaine AD)
# GPMC → GPO → Config Ordinateur → Paramètres Windows
# → Paramètres de sécurité → Stratégies de clé publique
# → Autorités de certification racines de confiance
# → Importer le fichier .cer
# Vérifier l'import
Get-ChildItem Cert:\LocalMachine\Root | Where-Object {$_.Subject -like "*Ma CA*"}4
Ajouter la CA dans les navigateurs
# Firefox — importer manuellement # Paramètres → Vie privée → Afficher les certificats → Autorités → Importer # Chrome / Chromium (Linux) — utilise le magasin système # Après update-ca-certificates → redémarrer Chrome # Ou via chrome://settings/certificates # Chrome / Edge Windows — utilise le magasin Windows # Après Import-Certificate → redémarrer le navigateur # Forcer Chrome à utiliser le magasin système (Linux) # Lancer avec : --ignore-certificate-errors (test seulement !) # Ou configurer NSS (certutil de NSS) apt install libnss3-tools certutil -d sql:$HOME/.pki/nssdb -A -t "CT,," -n "Ma CA" -i ca.pem
5
Générer un certificat avec une CA reconnue (Let's Encrypt)
# Solution propre : utiliser Let's Encrypt (gratuit, reconnu par tous) apt install certbot python3-certbot-nginx # Pour un domaine public certbot --nginx -d monsite.fr # Pour un domaine interne (challenge DNS) certbot certonly --manual --preferred-challenges dns -d monsite.local # Vérifier la validité Let's Encrypt openssl s_client -connect monsite.fr:443 2>/dev/null | \ openssl x509 -noout -issuer # Doit afficher : issuer=C=US, O=Let's Encrypt, CN=R11
🛡️ Comment éviter cette erreur
- ✅ En environnement d'entreprise, déployer la CA racine via GPO dès l'installation du premier serveur
- ✅ Ne jamais utiliser de certificats auto-signés en production — Let's Encrypt est gratuit et universel
- ✅ Documenter la procédure d'import de la CA interne dans le wiki pour les nouveaux postes
- ✅ Monitorer l'expiration de la CA racine (souvent 10 ans) — une CA expirée invalide tous ses certificats
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google