Ошибка «сертификат не доверенный» при открытии сайта или подписи документа часто указывает на проблему именно с корневым сертификатом GlobalSign Root CA — либо он отсутствует в хранилище системы, либо цепочка доверия построена неправильно. GlobalSign — один из старых коммерческих удостоверяющих центров, чьи корневые сертификаты (например, GlobalSign Root CA — R1, R3, R6) предустановлены в Windows, macOS и большинстве браузеров, поэтому сбой обычно означает локальную проблему, а не недействительность самого корня.

В этой статье разберём, что представляет собой корневой центр GlobalSign, как проверить цепочку сертификатов на компьютере, в каких случаях требуется ручная установка корня и как безопасно диагностировать типовые ошибки доверия.

Что такое GlobalSign Root CA

Корневой центр сертификации (Root CA) — это вершина иерархии доверия в инфраструктуре открытых ключей (PKI). GlobalSign выпускает корневые сертификаты, которые подписывают промежуточные сертификаты, а те, в свою очередь, — конечные сертификаты сайтов, организаций и пользователей. Браузер или операционная система доверяет сайту только потому, что может выстроить неразрывную цепочку до корня, хранящегося в локальном доверенном хранилище.

У GlobalSign существует несколько поколений корней, различающихся алгоритмами и сроками действия. Встречаются корни на базе RSA (например, линейка Root R1/R3/R6) и ECC (Root E45/E46). Конкретный корень, участвующий в проверке, виден в свойствах сертификата сайта на вкладке пути сертификации.

  • 🔐 Корневой сертификат — самоподписанный, хранится в доверенном хранилище ОС или браузера.
  • 🔗 Промежуточный (intermediate) — подписан корневым, подписывает конечные сертификаты.
  • 📄 Конечный сертификат — выдан сайту, организации или пользователю.
  • 🧭 Цепочка доверия — путь от конечного сертификата до доверенного корня.

Где хранятся корневые сертификаты GlobalSign

В Windows корневые сертификаты находятся в хранилище «Доверенные корневые центры сертификации», которое открывается через консоль certmgr.msc (для текущего пользователя) или certlm.msc (для локального компьютера). В macOS аналогичную роль играет «Связка ключей», раздел «Система». Браузеры ведут себя по-разному: Chrome и Edge используют системное хранилище, а Firefox поддерживает собственное.

Это различие важно при диагностике: сайт может открываться в Chrome, но выдавать ошибку в Firefox, если в хранилище Firefox отсутствует нужный промежуточный сертификат или отключено автоматическое доверие корням ОС.

⚠️ Внимание: никогда не устанавливайте корневые сертификаты из непроверенных источников. Добавление чужого корня в доверенное хранилище означает, что его владелец сможет подписывать сертификаты для любых сайтов, и система будет им доверять — это классический вектор атаки «человек посередине».

Как проверить цепочку сертификата GlobalSign

Самый быстрый способ — открыть сайт в браузере, нажать на значок замка в адресной строке и перейти к просмотру сертификата. На вкладке «Путь сертификации» (Certification Path) должна отображаться цепочка: конечный сертификат → промежуточный GlobalSign → корневой GlobalSign Root CA. Если какой-то элемент отмечен предупреждением, проблема локализована именно на этом уровне.

Для проверки из командной строки удобен OpenSSL — он покажет всю цепочку, которую присылает сервер:

openssl s_client -connect example.com:443 -servername example.com -showcerts

В выводе смотрите блоки Certificate chain: сервер обязан отдавать не только свой сертификат, но и промежуточные. Отсутствие промежуточного звена — одна из самых частых причин ошибок на мобильных устройствах и в приложениях, которые не умеют докачивать промежуточные сертификаты самостоятельно.

📊 С чем вы столкнулись при работе с GlobalSign Root CA
Ошибка доверия сертификата в браузере
Ошибка при проверке электронной подписи
Нужно установить корневой сертификат вручную
Просто изучаю тему

Типовые ошибки и их причины

Сообщения об ошибках различаются по формулировке, но сводятся к нескольким сценариям. Ниже — таблица частых симптомов и вероятных причин. Точный текст ошибки зависит от браузера, ОС и приложения, поэтому ориентируйтесь на смысл, а не на дословную формулировку.

Симптом Вероятная причина Что проверить
«Сертификат не доверенный» Отсутствует промежуточный сертификат на сервере Цепочку через openssl или онлайн-анализатор SSL
Ошибка только на старом устройстве Устаревшее хранилище корней, нет нового корня GlobalSign Обновления ОС и наличие корня в хранилище
Ошибка только в Firefox Собственное хранилище браузера без нужного сертификата Настройки доверия корням ОС в Firefox
«Имя в сертификате не совпадает» Сертификат выдан на другой домен Поле CN/SAN сертификата и адрес сайта
Ошибка при проверке подписи документа Неполная цепочка или отозванный сертификат Сроки действия всех звеньев и статус отзыва

Отдельный частый случай — неверные дата и время на устройстве. Проверка сертификата включает сверку срока действия, и сбитые часы мгновенно делают действительный сертификат «просроченным» или «ещё не действующим». Это первое, что стоит исключить перед любыми другими действиями.

Установка корневого сертификата GlobalSign вручную

Ручная установка требуется редко: в основном на устаревших системах, в изолированных корпоративных сетях или при работе с ПО, использующим собственное хранилище. Корневые сертификаты GlobalSign публикуются на официальном сайте удостоверяющего центра — скачивайте их только оттуда и сверяйте отпечаток (fingerprint) с опубликованным на том же сайте.

☑️ Безопасная установка корневого сертификата

Выполнено: 0 / 4

В Windows импорт выполняется двойным кликом по файлу сертификата с выбором хранилища «Доверенные корневые центры сертификации», либо через консоль certlm.msc. Для установки на уровне компьютера потребуются права администратора. В Linux-дистрибутивах сертификат обычно копируют в каталог доверенных корней и обновляют системное хранилище штатной утилитой ОС — точные пути и команды зависят от дистрибутива, сверяйтесь с его документацией.

⚠️ Внимание: установка корня в хранилище «Доверенные корневые центры» — действие с долгосрочными последствиями. Если вы не уверены в происхождении файла, отмените установку и сначала проверьте отпечаток сертификата по независимому источнику.

💡

Если ошибка появилась внезапно на рабочем ранее компьютере, сначала проверьте дату и время, затем установленные обновления ОС — и только потом приступайте к ручной установке сертификатов.

Проверка подлинности и отпечатков

Отпечаток (fingerprint) — это хеш сертификата, по которому можно однозначно убедиться, что у вас именно тот файл, который выпустил GlobalSign. В Windows отпечаток виден в свойствах сертификата на вкладке «Состав», поле «Отпечаток». В командной строке его можно получить через OpenSSL:

openssl x509 -in globalsign-root.crt -noout -fingerprint -sha256

Полученное значение сравнивается с отпечатком, опубликованным GlobalSign на официальном сайте. Совпадение должно быть полным, посимвольным. Любое расхождение означает, что файл подменён или повреждён, и устанавливать его нельзя.

Почему у GlobalSign несколько корневых сертификатов

Удостоверяющие центры периодически выпускают новые корни: для перехода на более стойкие алгоритмы (например, с RSA на ECC), для разделения продуктовых линеек и для плановой ротации по мере истечения срока действия старых корней. Поэтому в хранилище могут одновременно присутствовать несколько корней GlobalSign разных поколений — это нормально.

GlobalSign в корпоративной среде и электронной подписи

Помимо TLS-сертификатов для сайтов, GlobalSign выпускает сертификаты для подписи документов, кода и электронной почты. При проверке такой подписи программа строит цепочку до корня GlobalSign, и если промежуточный сертификат не установлен локально, подпись может отображаться как недействительная, хотя сама она корректна.

В корпоративных сетях дополнительный фактор — SSL-инспекция на прокси или межсетевом экране: трафик расшифровывается и переподписывается корпоративным сертификатом. В этом случае в цепочке вместо GlobalSign вы увидите корень вашей организации, и это ожидаемое поведение, а не атака. Если же подмену корня выполняет неизвестное ПО, это повод для проверки системы на вредоносные программы.

💡

Ошибка доверия к GlobalSign Root CA почти всегда означает локальную проблему: неполную цепочку, устаревшее хранилище, сбитые часы или отсутствие промежуточного сертификата — диагностику начинайте с просмотра пути сертификации.

Часто задаваемые вопросы

Безопасен ли GlobalSign Root CA?

Да, GlobalSign — признанный удостоверяющий центр, чьи корни включены в основные доверенные хранилища (Microsoft, Mozilla, Apple). Риск представляет не сам корень, а установка поддельных корневых сертификатов из непроверенных источников.

Можно ли удалить GlobalSign Root CA из системы?

Технически можно, но делать этого не стоит: все сайты и подписи, опирающиеся на этот корень, начнут выдавать ошибки доверия. Удаление корней не повышает безопасность, а лишь нарушает работу легитимных сервисов.

Почему сайт открывается на одном устройстве, но выдаёт ошибку на другом?

Наиболее вероятные причины — устаревшее хранилище корней на втором устройстве, неполная цепочка на сервере (некоторые клиенты докачивают промежуточные сертификаты сами, другие — нет) или сбитые дата и время. Проверьте цепочку через openssl и часы устройства.

Где скачать корневой сертификат GlobalSign?

Только с официального сайта GlobalSign, в разделе корневых сертификатов. После загрузки обязательно сверьте отпечаток SHA-256 с опубликованным там же значением.

Что делать, если ошибка сохраняется после установки корня?

Проверьте, что сертификат установлен именно в хранилище «Доверенные корневые центры сертификации», а не в другое. Затем убедитесь, что сервер отдаёт полную цепочку, и очистите кэш SSL в системе. Если проблема остаётся только в одном приложении — вероятно, оно использует собственное хранилище, и корень нужно добавить туда отдельно.