Diagnostic et résolution de l'erreur NET::ERR_CERT_AUTHORITY_INVALID.
L'erreur NET::ERR_CERT_AUTHORITY_INVALID indique que le navigateur ne fait pas confiance à l'autorité qui a émis le certificat SSL. Chaque certificat SSL est signé par une Autorité de Certification (CA) qui garantit l'identité du propriétaire du domaine. Si cette CA n'est pas reconnue par le navigateur, l'ensemble de la chaîne de confiance est brisée.
Cette erreur est souvent plus complexe à résoudre que les autres erreurs SSL car elle implique la chaîne de certificats. Un certificat SSL valide ne suffit pas : il faut également que tous les certificats intermédiaires jusqu'à la racine soient correctement installés et reconnus par les navigateurs.
Dans ce guide, nous allons explorer les causes courantes de cette erreur et vous donner les outils pour la diagnostiquer et la résoudre. Que votre certificat soit auto-signé, que la chaîne soit incomplète, ou que la CA soit obsolète, vous trouverez la solution adaptée.
Voici comment cette erreur apparaît selon les navigateurs :
Plusieurs situations peuvent provoquer cette erreur :
Suivez ces étapes pour identifier la cause :
Utilisez cette commande pour voir la chaîne complète :
#!/bin/bash
# Afficher la chaîne de certificats complète
DOMAIN="example.com"
echo "=== Chaîne de certificats pour $DOMAIN ==="
openssl s_client -connect $DOMAIN:443 -servername $DOMAIN -showcerts </dev/null 2>/dev/null | awk '
/-----BEGIN CERTIFICATE-----/,/-----END CERTIFICATE-----/ {
if (/-----BEGIN/) { cert++ }
print > "cert" cert ".pem"
}
END { print "Nombre de certificats dans la chaîne: " cert }'
# Afficher les informations de chaque certificat
for cert in cert*.pem; do
echo ""
echo "=== $cert ==="
openssl x509 -in $cert -noout -subject -issuer
rm $cert
done
Cette commande affiche tous les certificats de la chaîne avec leurs émetteurs. Une chaîne complète devrait avoir 2-3 certificats : le vôtre, l'intermédiaire, et optionnellement le root.
Évitez cette erreur avec ces recommandations :
Non, les certificats auto-signés ne sont pas reconnus par les navigateurs et causeront des erreurs pour tous vos visiteurs. Utilisez Let's Encrypt qui est gratuit.
Votre autorité de certification les fournit lors de l'émission du certificat. Pour Let's Encrypt, Certbot les installe automatiquement.
Très probablement. Les proxies d'entreprise inspectent souvent le trafic HTTPS en utilisant leur propre certificat. Contactez votre équipe IT.
Oui, certains antivirus inspectent le trafic HTTPS. Désactivez temporairement l'inspection SSL dans les paramètres de votre antivirus pour tester.
Remplacez votre certificat par un nouveau émis par une CA reconnue. Symantec par exemple n'est plus reconnu par Chrome.
MoniTao vérifie non seulement la validité du certificat mais aussi la chaîne complète. Vous êtes alerté si un problème est détecté.
L'erreur d'autorité de certificat invalide nécessite souvent de reconstruire correctement la chaîne de certificats. Assurez-vous d'utiliser une CA reconnue et d'installer tous les certificats intermédiaires.
MoniTao surveille la validité de votre certificat et de sa chaîne. Configurez un monitor pour être alerté immédiatement en cas de problème.
Commencez gratuitement, sans carte bancaire.