Клиент ownCloud Desktop может перестать синхронизироваться и сообщить о сбое проверки SSL-сертификата, даже если сервер кажется доступным в браузере. Это сообщение означает, что клиент не смог установить, что сертификат HTTPS-сервера действителен для адреса сервера и является доверенным для клиентской среды. Это проверка подлинности TLS, а не ошибка пароля, и многократное принятие непроверенного сертификата может привести к перехвату учетных данных и файлов.
Начните с адреса сервера, срока действия сертификата и цепочки сертификатов. По возможности исправьте эти данные на сервере или его обратном прокси-сервере. Если сервер намеренно использует частный центр сертификации (ЦС), добавьте проверенный корневой сертификат этого ЦС в хранилище доверенных сертификатов компьютера. Затем перезапустите клиентское приложение и убедитесь, что синхронизация возобновилась без предупреждения о сертификате.
Сначала проверьте, какой клиент и сервер ownCloud вы используете.
В настоящее время ownCloud предлагает как ownCloud Classic Server (версии 10 и 11), так и ownCloud Infinite Scale (oCIS). При этом не все версии настольного приложения используются взаимозаменяемо. Согласно информации на странице загрузки ownCloud от 1 сентября 2026 года, настольное приложение 7.1.1 предназначено для Infinite Scale, а ownCloud Classic поддерживается клиентом версии 6.x; для Classic указана версия 6.0.3. Если клиент был недавно обновлен, и в качестве бэкэнда используется ownCloud Server 10 или 11, перед тем как рассматривать сбой подключения как ошибку сертификата, проверьте совместимость.
Также подтвердите точный URL-адрес, указанный в учетной записи синхронизации. Имя хоста в этом URL-адресе должно совпадать с именем в сертификате сервера. Для классического сервера, установленного по определенному пути, учетная запись может выглядеть так: https://cloud.example.com/owncloud; при установке oCIS может использоваться другой базовый URL-адрес. Используйте адрес, настроенный администратором, вместо того, чтобы переключаться между именем хоста, IP-адресом и альтернативным доменом.
Проанализируйте вероятные причины в указанном порядке.
1. Проверьте дату, сеть и точное имя сервера.
Убедитесь, что дата, время и часовой пояс компьютера установлены правильно. Неправильно установленные часы могут привести к тому, что действующий сертификат будет отображаться как просроченный или еще недействительный. Затем откройте в браузере на том же компьютере точный URL-адрес ownCloud из учетной записи синхронизации. Проверьте сведения о сертификате: имя хоста, срок действия и издатель. Если браузер загружает страницу без предупреждения, это полезная подсказка, но она не доказывает, что настольный клиент использует то же хранилище сертификатов или что каждый запрос WebDAV проходит по одному и тому же пути прокси-сервера.
Если сбой возникает только в отелях, аэропортах, школах или общественных сетях Wi-Fi, завершите вход в систему этой сети и повторите попытку. В примечаниях к выпуску настольного приложения ownCloud описывается приостановка синхронизации, если портал авторизации вызывает несоответствие сертификата, а затем возобновление синхронизации после очистки портала. Перехват HTTPS-запросов на странице портала не является основанием для доверия к неожиданному сертификату.
2. Проверьте сертификат, предоставленный сервером.
Попросите администратора сервера проверить TLS-сертификат на общедоступном конечном устройстве, включая веб-сервер или обратный прокси-сервер, который завершает HTTPS-соединение. Сертификат должен быть актуальным, содержать точное DNS-имя, используемое клиентом, и предоставляться вместе с необходимыми промежуточными сертификатами. Распространенная ошибка развертывания — настройка только конечного сертификата вместо полной цепочки. Если сертификат был недавно обновлен, убедитесь, что обратный прокси-сервер предоставляет новый сертификат, а не устаревший.
В системе с OpenSSL вы можете проверить рукопожатие TLS и имя хоста с помощью этой команды. Замените указанное в примере имя на имя хоста ownCloud без пути URL:
openssl s_client -connect cloud.example.com:443 \
-servername cloud.example.com \
-verify_hostname cloud.example.com \
-verify_return_error </dev/null
Проверьте результаты проверки и даты сертификатов. Этот тест проверяет конечную точку на компьютере, где вы его запускаете; он не воспроизводит все детали хранилища доверенных сертификатов настольного клиента. Если в результате проверки обнаруживается просроченный сертификат, несоответствие имени хоста, отсутствие издателя или недоверенный центр сертификации, исправьте сертификат или цепочку на конечной точке TLS и повторите проверку. Не пытайтесь исправить проблему с именем хоста или цепочкой на стороне сервера, устанавливая несвязанный сертификат на каждый настольный компьютер.
3. Используйте общедоступный доверенный сертификат, если сервер является публичным.
Для сервиса ownCloud, доступного из интернета, наиболее простым решением обычно является сертификат, выданный публичным центром сертификации, которому доверяют современные операционные системы. Настройте конечную точку HTTPS с сертификатом и полной цепочкой для публичного имени хоста и убедитесь, что обновление работает. Если HTTPS обрабатывается обратным прокси-сервером, сертификат должен находиться на этом прокси; изменение только конфигурации приложения ownCloud не изменит сертификат, получаемый клиентами.
После обновления конечной точки администратором проверьте точное имя хоста в той же сети, что и проблемный компьютер. Проверки в браузере и командной строке больше не должны выдавать предупреждение о сертификате, а клиент ownCloud должен переподключиться после повторной попытки или перезапуска. Если сбой наблюдается только на некоторых компьютерах, сравните обновления операционной системы, хранилища доверенных сертификатов, настройки прокси-сервера и сборки клиента.
4. Доверяйте частному центру сертификации только тогда, когда сервер должен его использовать.
Организации часто используют внутренний центр сертификации (ЦС) для частных сервисов ownCloud. В этом случае получите корневой сертификат ЦС организации через аутентифицированный канал и проверьте его отпечаток у администратора. Установите корневой сертификат ЦС на каждом затронутом клиентском компьютере, используя процесс управления сертификатами операционной системы или политику управляемых устройств предприятия. Не добавляйте сертификат, загруженный со страницы предупреждения, в качестве корневого только потому, что его предлагает клиент синхронизации; сначала убедитесь, что он принадлежит нужному ЦС.
- Windows: администратор может использовать оснастку «Сертификаты» в консоли управления Microsoft и импортировать проверенный корневой сертификат в соответствующее хранилище доверенных корневых центров сертификации. При выборе типа сертификата (для каждого пользователя или для всего компьютера) следуйте политике вашей организации.
- macOS: используйте Keychain Access, чтобы добавить проверенный сертификат в соответствующую связку ключей и проверить ее параметры доверия. Apple предоставляет инструкции по добавлению файлов сертификатов в связку ключей; управляемые компьютеры Mac должны получать частные корневые сертификаты через процесс управления устройствами организации.
- Ubuntu: для получения сертификата центра сертификации в формате PEM поместите
.crtфайл в папку /usr/local/share/ca-certificates/и запустите команду sudo update-ca-certificates. Это обновит системное хранилище доверенных сертификатов для приложений, которые его используют. Ubuntu предупреждает, что приложения Snap могут не использовать автоматически сертификаты, добавленные в хранилище хоста, поэтому для ограниченного пакета может потребоваться решение для обеспечения доверия, специфичное для данного пакета.
Перезапустите клиент ownCloud Desktop после обновления доверия. Пакет клиента и операционная система могут влиять на то, какое хранилище сертификатов он будет использовать. Если центр сертификации установлен, и браузер доверяет сайту, но настольное приложение по-прежнему не работает, проверьте поведение доверия и журналы пакета клиента, вместо того чтобы импортировать несколько копий серверного сертификата случайным образом.
Не путайте доверие к настольным компьютерам с импортом сертификатов серверов ownCloud.
В ownCloud Server есть occ security:certificatesкоманда для сертификатов, которым сам сервер должен доверять, например, сертификатам, используемым для федерации или внешнего хранилища. Это хранилище доверенных сертификатов на стороне сервера. Оно не исправляет решение о доверии, принятое клиентом синхронизации на рабочем столе пользователя при подключении к веб-сайту ownCloud. При ошибке проверки на рабочем столе необходимо исправить конечную точку HTTPS или конфигурацию доверия на соответствующем компьютере.
Избегайте отключения проверки сертификатов в качестве постоянного обходного решения. В документации клиента командной строки ownCloud описана соответствующая --trustопция, но подавление или принятие ошибки проверки не исправляет просроченный сертификат, неправильное имя хоста, отсутствующую цепочку центров сертификации или недоверенное соединение. Используйте такие средства контроля доверия только в рамках тщательно разработанного и проверенного плана тестирования, а не в качестве замены правильной конфигурации TLS в рабочей учетной записи синхронизации.
Убедитесь, что синхронизация работает корректно.
- После исправления сертификата или хранилища доверенных сертификатов закройте и снова откройте клиент ownCloud Desktop.
- Подтвердите изменение статуса учетной записи с ошибки SSL или ошибки переподключения на состояние подключения или синхронизации без предупреждения о новом сертификате.
- Создайте небольшой тестовый файл в папке синхронизации и убедитесь, что он отображается на сервере. Затем внесите небольшие изменения в веб-интерфейс и убедитесь, что они отобразятся на рабочем столе.
- Если статус подключения по HTTPS/WebDAV остается неясным, проверьте журнал клиента. В руководстве по устранению неполадок ownCloud 5.3 описано, как открыть раздел «Дополнительно» > «Настройки журнала» или использовать клавиши F12, Ctrl+L или Cmd+L для отображения окна журнала. Названия пунктов меню могут отличаться в других версиях клиента.
Если веб-сайт открывается, но синхронизация по-прежнему не устанавливается после успешного прохождения проверок TLS, перейдите к настройке WebDAV и сервера. Приложение ownCloud Desktop использует WebDAV для ownCloud Classic; в руководстве по устранению неполадок от поставщика рекомендуется проверять доступность конечной точки WebDAV, если все клиенты не могут подключиться, но доступ через браузер работает. Если ошибка сертификата исчезла, но вход в систему или синхронизация по-прежнему не удается, изучите отдельную ошибку аутентификации, обратного прокси или WebDAV, указанную в журнале.
Как выглядит успех
Предоставленный сертификат для настроенного имени хоста действителен, содержит это имя хоста и ведет к центру сертификации, которому доверяет клиентский компьютер. Настольный клиент переподключается без запроса сертификата, и тестовый файл синхронизируется в обоих направлениях. Если цепочка открытых сертификатов корректна, но сбой продолжается только у одного управляемого клиента, следует обратить внимание на часы этого компьютера, хранилище доверенных сертификатов, сетевой прокси, портал авторизации и совместимую версию клиента.
Эти проверки устраняют ошибки проверки сертификатов. Они не могут исправить несвязанные проблемы с учетной записью, WebDAV, брандмауэром или доступностью сервера, а точные меню различаются в зависимости от операционной системы и версии приложения ownCloud Desktop App. Используйте журналы клиента и конфигурацию конечной точки TLS сервера, чтобы определить, какая сторона по-прежнему не согласна.
Официальные ссылки