ERR_CERT_AUTHORITY_INVALID: mistä virhe johtuu ja miten korjaat sen
NET::ERR_CERT_AUTHORITY_INVALID tarkoittaa, ettei selain pystynyt rakentamaan luottamusketjua varmenteestasi juurivarmenteeseen, johon se luottaa. Tässä ovat seitsemän syytä, kuinka erotat 30 sekunnissa palvelinvian laitevirheestä, ja tarkka korjaus jokaiseen tapaukseen.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
ERR_CERT_AUTHORITY_INVALID tarkoittaa, ettei selain pystynyt rakentamaan luottamusketjua palvelimesi esittämästä varmenteesta juurivarmentajaan, johon se jo luottaa. Chrome näyttää sen muodossa NET::ERR_CERT_AUTHORITY_INVALID "Yhteytesi ei ole yksityinen" -näytön alla. Virhe ei juuri koskaan kerro varmenteen vanhentumisesta, vaan lähes aina yhdestä kahdesta asiasta: palvelimesi ei lähetä välivarmennettaan, tai varmennetta ei ole myöntänyt julkisesti luotettu varmentaja lainkaan. Korjaus vie minuutteja, kun tiedät kummalla puolella vika on.
Mitä virhe oikeasti tarkoittaa
Jokainen TLS-varmenne validoidaan kulkemalla ketjua pitkin. Selain vastaanottaa palvelimen varmenteen (lehtivarmenteen), lukee mikä varmentaja on allekirjoittanut sen, ja etsii kyseisen varmentajan. Jos allekirjoittava varmentaja on välivarmentaja, selain tarvitsee myös sen välivarmenteen tarkistaakseen kuka allekirjoitti sen, ja näin kulku jatkuu, kunnes se saavuttaa juurivarmenteen, joka on jo asennettu sen luottamusvarastoon.
Jos mikä tahansa lenkki tästä ketjusta puuttuu, sitä ei ole allekirjoittanut luotettu taho, tai sen on myöntänyt varmentaja jonka selain on poistanut, ketjua ei voi saattaa loppuun ja yhteys hylätään virheellä ERR_CERT_AUTHORITY_INVALID.
Chrome toimittaa oman luottamuslistansa, Chrome Root Storen, sen sijaan että se nojaisi pelkästään käyttöjärjestelmään. Firefox tekee samoin. Safari ja Edge nojaavat käyttöjärjestelmän varastoon. Tämä ero on syy siihen, miksi sivusto voi epäonnistua yhdessä selaimessa ja latautua toisessa samalla koneella, ja se on yksi hyödyllisimmistä diagnoosisignaaleista käytössäsi.
Seitsemän syytä, ja missä vika on
| # | Syy | Vika on | Tyypillinen merkki |
|---|---|---|---|
| 1 | Välivarmenne puuttuu palvelimen ketjusta | Palvelimessa | Epäonnistuu mobiilissa ja uusilla laitteilla, toimii omalla koneellasi |
| 2 | Itse allekirjoitettu varmenne | Palvelimessa | Sisäiset työkalut, testiympäristöt, NAS-laitteet, reitittimet, tulostimet |
| 3 | Yksityisen tai sisäisen varmentajan varmenne | Palvelimessa | Toimii vain yrityksen kannettavilla |
| 4 | Virustorjunnan tai yritysvälityspalvelimen TLS-purku | Laitteessa / verkossa | Kaikki HTTPS-sivustot epäonnistuvat, myöntäjänä virustorjuntatoimittajasi |
| 5 | Vanhentunut juurivarasto laitteessa (vanha Android, vanha Windows) | Laitteessa | Vain tämä yksi laite epäonnistuu |
| 6 | Pahasti väärässä oleva järjestelmäkello | Laitteessa | Juuri itse näyttää vielä voimaan tulemattomalta tai kauan sitten vanhentuneelta |
| 7 | Myöntävältä varmentajalta on viety luottamus | Palvelimessa | Epäonnistuu Chromessa, toimii yhä vanhemmassa selaimessa |
Syyt 1 ja 2 selittävät valtaosan todellisista tapauksista. Jos sivusto on sinun, aloita niistä.
30 sekunnin pikadiagnoosi
Ennen kuin muutat mitään, selvitä onko ongelma palvelimella vai kävijän laitteella.
- Avaa sivusto mobiilidatalla puhelimella, joka ei ole koskaan käynyt siellä. Jos se epäonnistuu siellä mutta toimii koneellasi, välivarmenne puuttuu. Työpöytäselaimet tallentavat välimuistiin aiemmin näkemänsä välivarmenteet ja korjaavat rikkinaisen ketjun huomaamatta, mikä on juuri syy siihen että tämä vika säilyy niin kauan huomaamatta.
- Kokeile toista selainta samalla koneella. Jos vika ilmenee vain Chromessa, se viittaa siihen että Chrome Root Store hylkää varmentajan. Jos kaikki epäonnistuu yhdellä koneella, se viittaa liikenteen purkuun tai vanhentuneeseen laitteeseen.
- Napsauta varoitusta, valitse "Lisäasetukset" ja lue myöntäjä. Jos myöntäjänä on virustorjuntatuotteesi, palomuuritoimittaja tai työnantajasi nimi, liikenne puretaan ja allekirjoitetaan uudelleen. Tämä on syy 4, eikä se ole sivustosi vika.
- Tarkista ketju komentoriviltä OpenSSL:llä:
openssl s_client -connect esimerkki.fi:443 -servername esimerkki.fi -showcerts
Tulosteessa pitäisi näkyä vähintään kaksi varmennetta: lehtivarmenteesi ja sen jälkeen yksi tai useampi välivarmenne. Jos palautuu vain yksi varmenne, välivarmenne puuttuu ja olet löytänyt vian.
Korjaus 1: asenna koko varmenneketju
Tämä on ylivoimaisesti yleisin palvelinpuolen syy. Varmentajasi myöntää sinulle lehtivarmenteen ja yhden tai useamman välivarmenteen, ja palvelimen on lähetettävä ne kaikki. Osoita verkkopalvelimesi koko ketjuun pelkän lehtivarmenteen sijaan.
| Palvelin | Mitä pitää määrittää |
|---|---|
| nginx | ssl_certificate täytyy osoittaa tiedostoon fullchain.pem (lehti + välivarmenteet yhdistettyinä), ei tiedostoon cert.pem |
| Apache 2.4.8+ | Yhdistä lehti ja välivarmenteet SSLCertificateFile-direktiivin käyttämään tiedostoon; SSLCertificateChainFile on vanhentunut |
| IIS | Tuo välivarmenne konetilin Välivarmentajat-varastoon |
| Caddy / Traefik | Hoituu automaattisesti sisäänrakennetulla ACME:lla |
| Kuormantasaaja tai CDN | Ketju on ladattava reunalle, ei pelkästään alkupalvelimelle |
Jos käytät Let's Encryptia, korjaus on yleensä yhden sanan mittainen: käytä fullchain.pem, älä koskaan cert.pem. Let's Encrypt huomauttaa, että jokaisella sen myöntämällä varmenteella on välivarmenne, jonka on allekirjoittanut suoraan sen laajimmin luotettu juuri, ja että useat aktiiviset välivarmenteet vaihtuvat ajan myötä, joten tietyn välivarmennetiedoston kovakoodaaminen on hauras ratkaisu (Let's Encrypt, Chains of Trust). Lataa palvelin uudelleen muutoksen jälkeen; pelkkä asetusmuutos ei tee mitään ennen kuin prosessi lukee sen.
Korjaus 2: korvaa itse allekirjoitettu varmenne
Itse allekirjoitettu varmenne allekirjoittaa itsensä. Yksikään julkinen varmentaja ei takaa sitä, joten yksikään selain ei voi koskaan luottaa siihen ilman manuaalista puuttumista. Tämä on oikeaa toimintaa, ei vika.
Kaikkeen julkisesti näkyvään: hanki ilmainen varmenne julkisesti luotetulta varmentajalta ja automatisoi uusiminen. Aidosti sisäisiin työkaluihin: lisää joko sisäinen juuresi niiden laitteiden luottamusvarastoihin jotka sitä tarvitsevat, tai myönnä varmenteet sisäisestä varmentajasta jonka laitehallintanne jo jakaa. Älä opeta tiimiäsi napsauttamaan varoituksen ohi; juuri siihen tapaan kalastelijat luottavat.
Korjaus 3: sulje pois liikenteen purku ja vanhentuneet laitteet
Jos varoituksessa näkyvä myöntäjä on virustorjuntatuote, poista sen HTTPS- tai SSL-tarkistus tilapäisesti käytöstä ja lataa sivu uudelleen. Monet tietoturvapaketit työntävät oman juurensa väliin tarkastaakseen salattua liikennettä, ja rikkinainen tai vanhentunut tarkastusjuuri kaataa kaikki HTTPS-sivustot kerralla.
Vanhentuneella laitteella: asenna odottavat käyttöjärjestelmäpäivitykset. Juurivarastot toimitetaan järjestelmäpäivitysten mukana, ja useita vuosia jälkeen jääneeltä laitteelta puuttuvat uudemmat juuret kokonaan. Tarkista lopuksi kello: rajusti väärä järjestelmäpäivämäärä voi saada kelvollisen juuren näyttämään siltä ettei se ole vielä voimassa, mikä näkyy myöntäjävirheenä eikä päivämäärävirheenä.
Korjaus 4: tarkista onko varmentajaasi yhä luotettu
Juuriohjelmat poistavat varmentajia jotka eivät täytä vaatimuksia, ja nämä poistot ovat todellisia tapahtumia todellisine määräaikoineen. Chrome Root Program edellyttää, että 15. kesäkuuta 2026 alkaen uusina myönnettävät julkiset TLS-varmenteet kantavat vain serverAuth-laajennettua avaimenkäyttöä; varmenteet jotka kantavat myös clientAuthia eivät enää ole Chromen luottamia, ja varmentajien joiden hierarkiat eivät täytä vaatimusta on rakennettava ne uudelleen tai poistuttava varastosta (Chrome Root Program Policy).
Jos sivusto alkaa yhtäkkiä epäonnistua Chromessa, kun vanhemmat asiakasohjelmat yhä hyväksyvät sen, luottamuksen poisto on realistinen selitys. Ratkaisu on myöntää varmenne uudelleen vaatimukset täyttävältä varmentajalta.
Miksi tämä virhe on yleistymässä
Varmenteiden voimassaoloajat romahtavat. CA/Browser Forumin huhtikuussa 2025 hyväksymän äänestyksen SC-081v3 mukaan enimmäisvoimassaoloaika laskee 398 päivästä 200 päivään 15. maaliskuuta 2026, 100 päivään vuonna 2027 ja 47 päivään vuonna 2029 (CA/Browser Forum, Ballot SC-081v3).
TLS-varmenteen enimmäisvoimassaoloaika CA/Browser Forumin äänestyksen SC-081v3 mukaan. Lähde: CA/Browser Forum, huhtikuu 2025.
Useammat uusimiset tarkoittavat useampia tilaisuuksia, joissa automaatioskripti julkaisee lehtivarmenteen ilman välivarmennetta. Jokainen uusiminen on nykyään julkaisu, ja jokainen julkaisu voi katkaista ketjun. Tiimit jotka uusivat käsin kerran vuodessa eivätkä sen jälkeen ajatelleet asiaa, törmäävät tähän virheeseen ensimmäistä kertaa vuonna 2026.
Korjauksen varmistaminen
Kun olet muuttanut ketjua, älä luota omaan selaimeesi. Se on tallentanut välivarmenteen välimuistiin ja näyttää sinulle vihreän lukon ketjun päällä, joka epäonnistuu yhä kaikilla muilla. Varmista puhtaasta näkökulmasta: ulkoisella skannerilla, mobiilidatalla olevalla puhelimella tai täysin uudella selainprofiililla. Vahvista, että lehtivarmenne ja kaikki välivarmenteet tarjoillaan, eikä mikään välivarmenne ole itse vanhentunut.
Aiheeseen liittyvät oppaat
- "Yhteytesi ei ole yksityinen": mitä virhe tarkoittaa ja miten korjaat sen käsittelee laajempaa varoitusnäyttöä, jonka alla tämä virhe näkyy.
- ERR_SSL_PROTOCOL_ERROR: mitä virhe tarkoittaa ja miten korjaat sen käsittelee kättelytason virheitä, jotka näyttävät samalta mutta joilla on eri syyt.
- SSL/TLS-varmenteet: täydellinen opas A+-arvosanaan käy läpi ketjun, protokollat ja salausasetukset alusta loppuun.
Usein kysyttyä
Onko ERR_CERT_AUTHORITY_INVALID vaarallinen kävijöille? Voi olla. Selain kertoo, ettei se voi vahvistaa kenen kanssa se keskustelee, ja juuri sen tilan välimieshyökkäys luo. Sivustolla jota et hallitse, suhtaudu varoitukseen todellisena äläkä jatka.
Miksi sivusto toimii omalla koneellani mutta ei asiakkaillani? Työpöytäselaimet tallentavat välimuistiin aiempien käyntien välivarmenteet ja voivat täydentää rikkinaisen ketjun muistista. Laitteet jotka eivät ole koskaan nähneet välivarmennetta eivät voi. Tämä epäsymmetria on puuttuvan välivarmenteen klassinen tuntomerkki.
Korjaako selaimen välimuistin tyhjentäminen tämän? Harvoin, ja vain kun vika on laitteessa. Jos ketju on rikki palvelimella, välimuistin tyhjennys ei muuta mitään kenenkään osalta.
Miten se eroaa virheestä ERR_CERT_COMMON_NAME_INVALID? AUTHORITY_INVALID tarkoittaa, ettei myöntäjään voi luottaa. COMMON_NAME_INVALID tarkoittaa, että myöntäjään luotetaan mutta varmenne on myönnetty eri verkkonimelle kuin sille jolla vieraillaan.
Voinko vain napsauttaa varoituksen ohi? Omalla testipalvelimellasi kyllä. Millä tahansa oikeaa dataa käsittelevällä sivustolla ei. Ohi napsauttaminen kytkee pois juuri sen suojan, joka kertoisi että yhteyttä on peukaloitu.
Tarkista ketjusi ennen kävijöitäsi
Puuttuva välivarmenne on näkymätön omalta työpöydältäsi ja ilmiselvä jokaiselle uudelle kävijälle. Aja ilmainen FortifyNet-skannaus ja näe koko varmenneketjusi, protokollatuki, tietoturvaotsikot, DNS ja sähköpostin todennus noin 60 sekunnissa. Rekisteröityminen ei vaadita.
Lähteet: CA/Browser Forum, Ballot SC-081v3; Chrome Root Program Policy; Let's Encrypt, Chains of Trust.
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.