Браузер не принимает сертификат: в нём нет имени сайта
Ошибка браузера NET::ERR_CERT_COMMON_NAME_INVALID при открытии Directum RX: в сертификате нет адреса сайта в поле SAN. Chrome и Edge давно не смотрят на CN. Как проверить и перевыпустить сертификат.
Что это значит
Браузер сверяет адрес сайта с полем Subject Alternative Name (SAN) в сертификате. С 2017 года Chrome, а за ним Edge и другие на поле Common Name (CN) не смотрят вовсе. Если сертификат внутреннего центра выпущен только с CN, без SAN, браузер считает его чужим, даже когда CN совпадает с адресом.
Бывает и иначе: SAN есть, но пользователи открывают RX по другому адресу, короткому имени или IP, которых в сертификате нет.
Как проверить
- Какие имена есть в сертификате:
openssl s_client -connect <адрес>:443 -servername <адрес> </dev/null 2>/dev/null \
| openssl x509 -noout -subject -ext subjectAltName
- По какому адресу пользователи открывают систему: он должен быть в списке SAN.
Что сделать
- Перевыпустить сертификат с SAN, где перечислены все адреса, по которым открывают RX. Для поддоменов можно маску
*.example.ru. - Не раздавать пользователям ссылки по IP и коротким именам.
- Тот же сертификат обычно стоит на Keycloak и других сайтах рядом: проверить и их, иначе вход через единую учётку тоже сломается.
Ошибка повторяется?
Запустите Диагностика: за полминуты он покажет состояние базы, брокера, поиска и сервера. С отчётом разберём причину за 30 минут бесплатного созвона.
Написать