Was ist NET::ERR_CERT_AUTHORITY_INVALID?
NET::ERR_CERT_AUTHORITY_INVALID ist ein Sicherheitsfehler, der erscheint, wenn der Browser die Zertifizierungsstelle (CA), die das SSL-Zertifikat ausgestellt hat, nicht erkennt. In Chrome wird der Fehler zusammen mit der Warnung „Dies ist keine sichere Verbindung“ angezeigt, und den Besuchern wird der Zugriff auf die Website verwehrt.
Der Fehler zeigt, dass die SSL-Zertifikatskette unterbrochen ist oder der Browser der Zertifizierungsstelle nicht vertraut. Die Browser zeigen bei diesem Fehler eine ganzseitige Warnung an und erschweren es den Nutzern, zur Website fortzufahren.
Fehlermeldungen: Unterschiede je nach Browser
Dasselbe Problem begegnet Ihnen in verschiedenen Browsern mit unterschiedlichen Meldungen:
- Chrome / Edge: NET::ERR_CERT_AUTHORITY_INVALID — „Dies ist keine sichere Verbindung“
- Firefox: SEC_ERROR_UNKNOWN_ISSUER — „Warnung: Mögliches Sicherheitsrisiko erkannt“
- Safari: „Diese Verbindung ist nicht privat“ — Warnung vor einem ungültigen Zertifikat
- Opera: NET::ERR_CERT_AUTHORITY_INVALID — dieselbe Meldung wie in Chrome
Ursache 1: Zwischenzertifikat (Intermediate Certificate) fehlt
Das ist die häufigste Ursache. Ein SSL-Zertifikat funktioniert über eine Vertrauenskette (Chain of Trust):
Root CA → Zwischenzertifikat(e) → Website-Zertifikat
Ist auf Ihrem Server nur das Website-Zertifikat installiert, kann der Browser diese Kette nicht verifizieren und meldet den Fehler ERR_CERT_AUTHORITY_INVALID.
Lösung: CA Bundle installieren
Laden Sie bei Ihrem Zertifikatsanbieter die CA-Bundle-Datei (Kette der Zwischenzertifikate) herunter und installieren Sie sie auf Ihrem Server:
# Für Nginx
ssl_certificate /etc/ssl/certs/fullchain.pem; # site cert + intermediate
ssl_certificate_key /etc/ssl/private/key.pem;
# Für Apache
SSLCertificateFile /etc/ssl/certs/site.crt
SSLCertificateChainFile /etc/ssl/certs/ca-bundle.crt
SSLCertificateKeyFile /etc/ssl/private/key.pem
Die richtige Reihenfolge
In der Fullchain-Datei müssen die Zertifikate in dieser Reihenfolge stehen:
- Website-Zertifikat (your_domain.crt)
- Zwischenzertifikat 1 (intermediate1.crt)
- Zwischenzertifikat 2 — falls vorhanden (intermediate2.crt)
- Kein Root-Zertifikat hinzufügen — es ist im Browser bereits vorhanden
Ursache 2: Self-signed-Zertifikat (selbstsigniert)
Selbst erstellte Zertifikate sind von keiner vertrauenswürdigen CA signiert und werden deshalb von Browsern abgelehnt. Außerhalb von Entwicklungsumgebungen sollten sie nicht verwendet werden.
Lösung
Kaufen Sie ein SSL-Zertifikat bei einer vertrauenswürdigen Zertifizierungsstelle (DigiCert, Sectigo, GlobalSign usw.) oder besorgen Sie sich mit Let's Encrypt ein kostenloses DV-Zertifikat. Über DATASSL erhalten Sie Zertifikate verschiedener Zertifizierungsstellen.
Ursache 3: Veraltetes oder abgelaufenes Root-Zertifikat
Ist das Betriebssystem des Client-Geräts (Computer oder Telefon) nicht aktuell, werden die Root-Zertifikate neuer Zertifizierungsstellen möglicherweise nicht erkannt. Das tritt vor allem auf älteren Android-Geräten (Android 7.1 und älter) und auf nicht aktualisierten Systemen mit Windows XP/7 auf.
Lösung
- Bitten Sie den Nutzer, sein Betriebssystem zu aktualisieren
- Wählen Sie eine CA, die Cross-signed-Zertifikate verwendet
Ursache 4: Eingriff durch Antivirus oder Firewall
Manche Antivirenprogramme (Avast, Kaspersky, ESET) unterbrechen die SSL-Verbindung, um den HTTPS-Traffic zu scannen, und schalten ihr eigenes Zertifikat dazwischen. Dieser Eingriff kann den Fehler ERR_CERT_AUTHORITY_INVALID auslösen.
Lösung
- Deaktivieren Sie in Ihrem Antivirenprogramm die Funktion „HTTPS-Scan“ bzw. „SSL Filtering“
- Um zu testen, ob das Problem vom Antivirenprogramm verursacht wird, deaktivieren Sie es vorübergehend und laden Sie die Seite neu
Ursache 5: Falsche Systemzeit
Geht die Uhr des Computers vor oder nach, passen die Gültigkeitsdaten des Zertifikats nicht, und dieser Fehler kann auftreten.
Lösung
# Windows: Automatische Zeiteinstellung
w32tm /resync
# Linux: NTP-Synchronisierung
sudo timedatectl set-ntp true
Schnelle Diagnoseschritte
| Schritt | Befehl / Werkzeug | Was geprüft wird |
|---|---|---|
| 1 | DATASSL SSL Checker | Ist die Zertifikatskette vollständig? |
| 2 | openssl s_client -connect domain:443 | Wird das Zwischenzertifikat mitgeliefert? |
| 3 | SSL Labs Test | Gibt es Chain Issues? |
| 4 | Anderer Browser / anderes Gerät | Tritt das Problem überall auf oder nur auf einem Gerät? |
| 5 | Antivirus deaktivieren | Greift eine Software ein? |
Fazit
Die häufigste Ursache für den Fehler NET::ERR_CERT_AUTHORITY_INVALID ist ein fehlendes Zwischenzertifikat; mit der korrekten Installation der CA-Bundle-Datei auf dem Server ist er in wenigen Minuten behoben. Weitere häufige Ursachen sind Self-signed-Zertifikate, alte Geräte und Eingriffe durch Antivirenprogramme. Um das Problem schnell zu diagnostizieren, können Sie den DATASSL SSL Checker verwenden.