Il certificato dichiara un uso della chiave incompatibile con la connessione? Controlla Key Usage ed Extended Key Usage del certificato realmente presentato.
Indice dei contenuti
Che cosa significa ERR_SSL_KEY_USAGE_INCOMPATIBLE
Il browser rifiuta il certificato quando le estensioni crittografiche dichiarate non consentono l’impiego previsto dal server. Per un certificato TLS server sono normalmente rilevanti Digital Signature e, quando presente, l’Extended Key Usage Server Authentication. Il problema può comparire dopo una riemissione, un rinnovo automatico, la sostituzione della catena o una distribuzione non uniforme tra proxy, CDN e server di origine.
Sintomi da riconoscere
- Il messaggio ERR_SSL_KEY_USAGE_INCOMPATIBLE compare nel browser, nel client o nel log.
Cause di ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Il certificato non consente l’impiego richiesto dalla connessione TLS.
- Un nodo presenta un certificato diverso da quello previsto.
Diagnosi passo passo di ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Leggi Key Usage ed Extended Key Usage nel certificato ricevuto dal browser.
- Confronta i certificati presentati dai diversi nodi o dal proxy.
- Fai verificare alla CA o al gestore la compatibilità con l’uso TLS server.
Verificare Key Usage, Extended Key Usage e catena del certificato. Esegui il controllo senza cambiare altri parametri. Annota esito positivo o negativo e passa al punto seguente solo dopo averlo registrato. Un risultato negativo è utile quanto uno positivo: esclude una causa e rende più preciso il percorso diagnostico.
- Passaggio 3: Controllare scadenza, emittente e catena intermedia
- Passaggio 4: Verificare che DNS punti al server corretto
- Passaggio 5: Controllare SNI e virtual host HTTPS
- Passaggio 6: Confrontare accesso diretto e tramite CDN senza bypass non autorizzati
- Passaggio 7: Verificare protocolli e cifrari supportati
Dove controllare log e informazioni
- dettagli certificato nel browser.
- log TLS del server web.
- controllo DNS e virtual host del dominio.
Come risolvere ERR_SSL_KEY_USAGE_INCOMPATIBLE
- Se gli usi sono errati, richiedi una riemissione appropriata: non puoi correggere il certificato firmato modificandone il testo.
- Installa il certificato corretto con la relativa catena su tutti i nodi interessati.
- Riprova con il browser che segnalava il problema, mantenendo attiva la verifica dei certificati.
Guide Xlogic correlate
- Certificato SSL con catena incompleta: diagnosi e correzione
- Errore HSTS con certificato non valido: cosa fare
- SSL_ERROR_RX_RECORD_TOO_LONG: come risolvere