Jak naprawić błąd NET::ERR_CERT_DATE_INVALID
Błąd oznacza, że certyfikat jest poza okresem ważności. Sprawdź, czy winny jest serwer, czy zegar na komputerze odwiedzającego, i napraw właściwą stronę problemu.
NET::ERR_CERT_DATE_INVALID to komunikat, którym Chrome mówi, że nie ufa datom na certyfikacie TLS strony. Przeglądarka zasłania stronę pełnoekranowym ostrzeżeniem, a większość odwiedzających natychmiast wychodzi. Komunikat wygląda groźnie, ale diagnoza jest krótka: albo certyfikat rzeczywiście jest poza okresem ważności, albo zegar na urządzeniu, które go czyta, jest ustawiony błędnie.
Krok 1: ustal, po której stronie jest problem
Najszybciej rozdzielisz te przypadki, odczytując certyfikat z innego miejsca niż komputer, na którym widzisz błąd. Jeśli zewnętrzne sprawdzenie pokazuje ważny certyfikat z datami obejmującymi dzisiejszy dzień, problem jest lokalny. Jeśli pokazuje certyfikat wygasły, problem jest na serwerze i widzą go wszyscy odwiedzający.
Jeśli certyfikat wygasł
To najczęstszy przypadek i leży w całości po stronie serwera. Odnów certyfikat, zainstaluj nowy i przeładuj serwer WWW. Druga połowa jest tą, na której naprawdę wykładają się firmy: certyfikat odnowiony u wystawcy, ale nigdy niewdrożony, zostawia na serwerze stary, wygasły plik.
- Wystaw lub odnów certyfikat u swojego wystawcy albo pozwól zrobić to klientowi ACME.
- Skopiuj na serwer nowy certyfikat ORAZ łańcuch pośredni. Przy Let's Encrypt oznacza to plik fullchain.pem, a nie cert.pem.
- Przeładuj serwer WWW, żeby nowy plik faktycznie się wczytał. nginx: systemctl reload nginx. Apache: systemctl reload apache2.
- Sprawdź ponownie z zewnątrz. Jeśli nadal widać starą datę wygaśnięcia, serwer wciąż podaje stary plik.
Jeśli certyfikat jest ważny, a jeden komputer nadal protestuje
Wtedy zegar na tym komputerze chodzi źle. Certyfikat jest ważny wyłącznie między dwiema datami, więc urządzenie z datą ustawioną tygodnie wstecz lub w przód odrzuci poprawne certyfikaty w całym internecie, nie tylko na Twojej stronie. Włącz automatyczną synchronizację czasu i błąd znika.
Warto to wiedzieć, bo zmienia adresata rozmowy. Jeśli błąd zgłasza jeden klient, a reszta nie ma problemu, to nie jest awaria serwera i żadna liczba ponownych instalacji nic nie da.
Jeśli to ani jedno, ani drugie
Dwie rzadsze przyczyny dają błąd daty, który tak naprawdę nie dotyczy dat. Certyfikat jeszcze nieważny, bo wystawiono go w innej strefie czasowej i data początkowa nie nadeszła, zachowuje się tak samo przez kilka godzin. Z kolei serwer obsługujący wiele witryn może podać zupełnie inny certyfikat, jeśli konfiguracja hosta wirtualnego nie pasuje do żądanej nazwy - wtedy czytasz datę wygaśnięcia certyfikatu innej strony.
Jak nie dopuścić do powtórki
Certyfikaty są ważne coraz krócej. Od marca 2026 nowo wystawiony certyfikat publiczny może być ważny najwyżej 200 dni, w 2027 będzie to 100 dni, a w 2029 tylko 47. Każde skrócenie zwielokrotnia liczbę odnowień w roku, a więc i liczbę okazji, żeby któreś przeoczyć.
Wystarczą dwa nawyki. Zautomatyzuj wystawianie, żeby odnowienie nie było zadaniem ręcznym, i monitoruj certyfikat, który serwer naprawdę podaje, a nie ten, który wydaje Ci się zainstalowany. To nie to samo, a tylko drugie wychwytuje odnowienie, które po cichu nie zostało wdrożone.