You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

证书链验证失败求助:OpenSSL验证三级证书链报error24错误

排查OpenSSL证书链验证error24(无效CA证书)问题

核心排查方向

error24对应X509_V_ERR_INVALID_CA,说明OpenSSL判定中间证书inter.cer不符合CA证书的合规要求,可按以下步骤逐一验证:

  • 检查中间证书的CA基本约束
    执行命令查看证书扩展字段:

    openssl x509 -in inter.cer -text -noout
    

    确认X509v3 Basic Constraints字段是否包含CA:TRUE,如果是CA:FALSE或无此扩展,OpenSSL会直接判定它不是合法CA证书。

  • 检查中间证书的签名权限
    在上一步的输出中,查看X509v3 Key Usage字段,必须包含Certificate Sign(证书签名)权限,缺失的话中间证书无法为leaf.cer做签名验证。

  • 验证中间证书与根证书的签名关系
    先单独验证中间证书是否由根证书合法签发:

    openssl verify -CAfile root.cer inter.cer
    

    若这一步报错,说明中间证书本身的签发链有问题,需先解决根证书与中间证书的信任匹配问题。

  • 核对证书链的主体与签发者一致性
    确认leaf.cer的Issuer字段和inter.cer的Subject字段完全一致,inter.cer的Issuer字段和root.cer的Subject字段完全一致,任何细微的字符差异(比如空格、大小写)都会导致验证失败。

  • 确认证书格式与编码
    确保所有证书都是PEM格式(开头包含-----BEGIN CERTIFICATE-----),如果是DER格式,先转换为PEM再验证:

    openssl x509 -in inter.cer -inform der -out inter.pem
    
  • 临时宽松验证(仅用于排查)
    若怀疑是非关键约束导致的问题,可临时关闭严格检查定位原因(生产环境禁止使用):

    openssl verify -CAfile root.cer -untrusted inter.cer -relaxed leaf.cer
    

内容的提问来源于stack exchange,提问作者Jan Méner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 03:24:26