Chrome证书新要求咨询:为何部分证书触发NET::ERR_CERT_INVALID?
Chrome
NET::ERR_CERT_INVALID 错误排查与证书合规指南 Chrome采用独立的根证书库,其证书验证逻辑会严格执行以下标准检查:
- 证书的密钥用法与扩展密钥用法必须匹配TLS服务器场景要求
- 证书处于有效期内(未过期、未提前生效)
- 密钥大小与签名算法需符合Chrome的安全质量要求
- 不存在不匹配或未知的签名算法
- 证书链未关联或通过被封禁的CA
- 完全符合RFC 5280规范
针对性排查方向
由于你的证书在Edge中可正常使用,问题大概率出在Chrome特有的校验规则上,可从以下几点排查:
- EKU与Key Usage组合校验
Chrome对扩展密钥用法的校验更严格:需确保密钥用法包含digitalSignature和keyEncipherment,同时扩展密钥用法仅包含serverAuth(TLS服务器身份验证),避免添加无关的EKU项。 - 证书链与信任锚
Edge可能使用系统根证书库,而Chrome采用独立库。若为企业CA证书,需通过Chrome专属的部署方式导入,而非仅安装到系统证书库。同时检查证书链是否完整,中间CA是否被Chrome信任。 - RFC 5280细节合规
- 必须通过
Subject Alternative Name(SAN)字段指定域名,Chrome已不再单独认可Common Name(CN)字段 - 服务器证书的基本约束需设置为
CA:FALSE,不能被标记为CA证书 - 检查
Authority Information Access(AIA)和CRL Distribution Points(CDP)扩展是否配置正确且可访问,Chrome会校验这些扩展的可用性
- 必须通过
- 签名算法要求
确保证书签名算法为SHA256withRSA、SHA384withRSA或ECDSA系列,Chrome已全面淘汰SHA-1算法的证书。
合规证书模板参考
针对Chrome的TLS服务器证书,推荐以下核心配置:
- 版本:v3
- 密钥规格:2048位RSA(或256位ECDSA)
- 密钥用法:
digitalSignature, keyEncipherment - 扩展密钥用法:仅包含
serverAuth(OID: 1.3.6.1.5.5.7.3.1) - 主体备用名称:包含所有需绑定的域名(如
example.com、www.example.com) - 基本约束:
CA:FALSE - 签名算法:
SHA256withRSA - 有效期:不超过13个月(Chrome对超长期证书有额外限制)
内容的提问来源于stack exchange,提问作者Robert Chapin
相关产品推荐
相关产品推荐

