You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome访问HTTPS站点报ERR_SSL_KEY_USAGE_INCOMPATIBLE如何解决?

问题成因
  • 核心原因是站点SSL证书的*密钥用法(Key Usage)/扩展密钥用法(Extended Key Usage)*字段配置不符合Chrome的强制校验规则。
  • IE浏览器对证书密钥用法的校验逻辑较为宽松,仅在字段完全缺失或和证书用途严重冲突时才触发警告,不会强制拦截,允许用户跳过继续访问;Chrome从81版本之后新增了对TLS服务器证书密钥用法的强制校验,只要证书未包含digitalSignature、keyEncipherment(RSA证书)或keyAgreement(EC证书)任一必要密钥用法,或者扩展密钥用法未包含TLS Web Server Authentication,就会直接触发ERR_SSL_KEY_USAGE_INCOMPATIBLE报错拦截,不支持用户手动跳过。
  • 你遇到的证书及所属CA均有效、两款浏览器报错表现不一致的现象,本质就是二者校验规则严格程度不同导致的,导入受信任CA无法解决证书字段本身不符合校验规则的问题,因此相关方案无效。
解决方法
  • 首先核查站点当前使用的SSL证书密钥用法配置:双击证书文件打开详情页,找到「密钥用法」「扩展密钥用法」两个字段核对参数是否符合要求。
  • 针对RSA算法的服务器证书,必须配置的密钥用法包含digitalSignature、keyEncipherment;扩展密钥用法必须包含TLS Web 服务器身份验证(对应OID 1.3.6.1.5.5.7.3.1)。
  • 针对ECDH/ECDSA算法的服务器证书,必须配置的密钥用法包含digitalSignature、keyAgreement;扩展密钥用法要求同上。
  • 确认字段缺失或配置错误后,重新向CA提交CSR申请符合密钥用法要求的新证书,替换站点当前部署的证书即可解决Chrome拦截问题。
  • 如果是内部自签名证书,重新生成证书时需要在配置文件中补充对应密钥用法参数,OpenSSL生成证书时的参考配置补充项如下:
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth

内容的提问来源于stack exchange,提问作者Razlo3p

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 08:24:07