Zum Hauptinhalt springen

So beheben Sie eine unvollständige SSL-Zertifikatskette einer Website

Dieser Artikel zielt auf häufige Probleme der Zertifikatsketten-Vollständigkeit bei der SSL-Zertifikatsbereitstellung ab, analysiert typische Fehlerszenarien wie fehlende Zwischenzertifikate und Konfigurationsfehler und bietet standardisierte Lösungen für gängige Server (Apache/IIS) sowie Drittanbieter-Plattformen. Der Inhalt umfasst Spezifikationen für die Konfiguration von Zertifikatskettendateien, Anleitungen zum Hochladen in mehreren Umgebungen und Verifizierungsmethoden und hilft Betriebspersonal, Anomalien der Zertifikatskette schnell zu lokalisieren und zu beheben.

Häufige Probleme bei der Vollständigkeit der Zertifikatskette

Zu den häufigen Problemen bei der Vollständigkeit der Zertifikatskette gehören:

  • Fehlendes Zwischenzertifikat: Der Server hat das entsprechende Zwischenzertifikat (Intermediate CA) nicht konfiguriert, wodurch die Zertifikatskette unvollständig ist.
  • Konfigurationsfehler: Obwohl das Zwischenzertifikat auf dem Server vorhanden ist, ist es falsch konfiguriert.

Lösungen

Passen Sie die Konfiguration je nach Servertyp an:

Apache

Bei der Konfiguration des Apache-Servers muss die Zertifikatskettendatei separat konfiguriert werden. Befolgen Sie strikt die Anweisungen in der Installationsdokumentation, um sicherzustellen, dass alle erforderlichen Konfigurationselemente korrekt festgelegt sind, und vermeiden Sie das Auslassen von Schritten.

#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle

IIS

Beim Importieren eines Zertifikats direkt in IIS während der Installation kann es zu einer unvollständigen Zertifikatskette kommen. Empfohlen wird, das Zertifikat zunächst über die Konsole hochzuladen und anschließend die Bindung des Zertifikats in den IIS-Websiteeinstellungen abzuschließen. Mit dieser Vorgehensweise lässt sich das Fehlen der Zertifikatskette wirksam vermeiden.

Upload auf Drittplattformen

Beim Hochladen von Zertifikaten auf Drittplattformen sollte das Zertifikat gemäß den Anforderungen der Plattform hochgeladen werden. Wenn die Upload-Oberfläche nur das Hochladen von zwei Dateien – Zertifikat und privatem Schlüssel – verlangt, wird empfohlen, die Datei crt und die Datei key aus dem Ordner Nginx im komprimierten Paket hochzuladen. Wenn die Upload-Oberfläche das Hochladen von Zertifikat, privatem Schlüssel und Zertifikatskette verlangt, wird empfohlen, die Datei crt, die Datei key sowie die Datei ca-bundle aus dem Ordner Apache im komprimierten Paket hochzuladen.

  • domain_com.crt Zertifikatsdatei
  • domain_com.key Private-Key-Datei
  • domain_com.ca-bundle Zertifikatsketten-Datei