Что это значит

Браузер сверяет адрес сайта с полем Subject Alternative Name (SAN) в сертификате. С 2017 года Chrome, а за ним Edge и другие на поле Common Name (CN) не смотрят вовсе. Если сертификат внутреннего центра выпущен только с CN, без SAN, браузер считает его чужим, даже когда CN совпадает с адресом.

Бывает и иначе: SAN есть, но пользователи открывают RX по другому адресу, короткому имени или IP, которых в сертификате нет.

Как проверить

  1. Какие имена есть в сертификате:
openssl s_client -connect <адрес>:443 -servername <адрес> </dev/null 2>/dev/null \
  | openssl x509 -noout -subject -ext subjectAltName
  1. По какому адресу пользователи открывают систему: он должен быть в списке SAN.

Что сделать

  1. Перевыпустить сертификат с SAN, где перечислены все адреса, по которым открывают RX. Для поддоменов можно маску *.example.ru.
  2. Не раздавать пользователям ссылки по IP и коротким именам.
  3. Тот же сертификат обычно стоит на Keycloak и других сайтах рядом: проверить и их, иначе вход через единую учётку тоже сломается.