Привет. Континент TLS отказался открывать портал и написал: «Сертификат сервера не прошёл проверку». В такой ситуации я не трогаю личный сертификат пользователя, пока не проверю доверие к сертификату сервера.
Что означает сообщение
Сертификат сервера не прошёл проверку.
Клиент получил сертификат удалённого узла, но не смог построить или проверить его цепочку. Причиной бывает отсутствующий корневой или промежуточный сертификат, неправильная дата либо недоступный список отозванных сертификатов.
Как я проверяю цепочку
- Проверяю дату, время и часовой пояс Windows.
- Открываю
certlm.mscот имени администратора. - Сверяю наличие действующего корневого сертификата головного удостоверяющего центра.
- Проверяю сертификат Федерального казначейства в промежуточных центрах.
- Открываю свойства сертификата и смотрю вкладку «Путь сертификации».
Если в пути есть красный крест, Windows обычно показывает, на каком звене цепочка обрывается.
Проверка списка отозванных сертификатов
Даже правильная цепочка не проходит проверку, если рабочее место не может получить CRL. Я смотрю адреса точек распространения в свойствах сертификата и проверяю, не блокирует ли их прокси или межсетевой экран.
Что исправляю
Устанавливаю только действующие сертификаты из официального комплекта настройки. Корневой помещаю в «Доверенные корневые центры сертификации», сертификат УЦ ФК — в «Промежуточные центры сертификации». После этого перезапускаю службу Континент TLS или компьютер.
Случайные сертификаты из архивных тем не использую: срок их действия мог закончиться.
Получилось или остались вопросы?
Поделитесь результатом, дополните инструкцию своим опытом или задайте вопрос. Я читаю комментарии и обновляю статьи по реальным случаям.