In breve: ERR_SSL_KEY_USAGE_INCOMPATIBLE: indica che le estensioni Key Usage o Extended Key Usage del certificato non sono compatibili con l’uso TLS richiesto.
Indice dei contenuti
Che cosa significa ERR_SSL_KEY_USAGE_INCOMPATIBLE
Il browser rifiuta il certificato quando le estensioni crittografiche dichiarate non consentono l’impiego previsto dal server. Per un certificato TLS server sono normalmente rilevanti Digital Signature e, quando presente, l’Extended Key Usage Server Authentication. Il problema può comparire dopo una riemissione, un rinnovo automatico, la sostituzione della catena o una distribuzione non uniforme tra proxy, CDN e server di origine.
Sintomi da riconoscere
- Il messaggio ERR_SSL_KEY_USAGE_INCOMPATIBLE compare nel browser, nel client o nel log.
Cause principali
- Certificato con Key Usage o Extended Key Usage errate, catena incompleta o rinnovo distribuito solo su alcuni nodi
Diagnosi passo passo di ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Passaggio 1: Confermare che il problema corrisponda davvero a ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Passaggio 2: Verificare Key Usage, Extended Key Usage e catena del certificato
Verificare Key Usage, Extended Key Usage e catena del certificato. Esegui il controllo senza cambiare altri parametri. Annota esito positivo o negativo e passa al punto seguente solo dopo averlo registrato. Un risultato negativo è utile quanto uno positivo: esclude una causa e rende più preciso il percorso diagnostico.
- Passaggio 3: Controllare scadenza, emittente e catena intermedia
- Passaggio 4: Verificare che DNS punti al server corretto
- Passaggio 5: Controllare SNI e virtual host HTTPS
- Passaggio 6: Confrontare accesso diretto e tramite CDN senza bypass non autorizzati
- Passaggio 7: Verificare protocolli e cifrari supportati
Dove controllare log e informazioni
- dettagli certificato nel browser.
- log TLS del server web.
- controllo DNS e virtual host del dominio.
Come risolvere ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Soluzione 1: Riemettere il certificato con estensioni compatibili, installare la catena completa e verificare tutti i nodi TLS
- Soluzione 2: Installare o rinnovare il certificato corretto per il dominio
- Soluzione 3: Completare la catena con i certificati intermedi appropriati
- Soluzione 4: Allineare DNS, SNI e virtual host
- Soluzione 5: Rimuovere vecchie configurazioni TLS incompatibili
- Soluzione 6: Correggere la modalità SSL della CDN mantenendo la verifica dell’origine
- Soluzione 7: Aprire un ticket senza inviare chiavi private o credenziali

Guide Xlogic correlate
- Certificato SSL con catena incompleta: diagnosi e correzione
- Errore HSTS con certificato non valido: cosa fare
- SSL_ERROR_RX_RECORD_TOO_LONG: come risolvere