Nach der Installation der neuen Stammzertifikate von Sectigo und sslTrus ist die Zertifikatskette vollständig – warum melden manche Geräte trotzdem „nicht vertrauenswürdig“?
Ursache des Problems
Auch wenn Prüftools von Drittanbietern anzeigen, dass die Zertifikatskette des neuen Sectigo-Stammzertifikats Sectigo Public Server Authentication Root R46 vollständig und lückenlos ist, ist dieses neue Stammzertifikat auf älteren Endgeräten sowie in manchen Betriebssystemen bzw. integrierten Stammzertifikatsspeichern nicht vorinstalliert und kann daher nicht nativ als vertrauenswürdig erkannt werden.
Lösung
Die alleinige Bereitstellung des neuen Stammzertifikats plus Zwischenzertifikat reicht für die Kompatibilität mit älteren Geräten nicht aus. Zusätzlich muss das Cross-Root-Zertifikat USERTrust RSA Certification Authority konfiguriert und ergänzt werden.
Über das Cross-Root-Zertifikat wird eine Vertrauenskette aufgebaut, sodass auch ältere Geräte ohne das neue Stammzertifikat das Zertifikat ordnungsgemäß validieren können und Warnungen wegen fehlenden Vertrauens entfallen.
Vorgehen:
- Laden Sie beim Herunterladen des Zertifikats in der Racent-Konsole das Zertifikatspaket aus, das das Cross-Root-Zertifikat enthält
- Stellen Sie auf dem Server das Cross-Root-Zertifikat zusammen mit dem Website-Zertifikat bereit (d. h. konfigurieren Sie die vollständige Zertifikatskette)
- Überprüfen Sie die Bereitstellung anschließend mit einem SSL-Prüftool, um sicherzustellen, dass sowohl alte als auch neue Geräte zuverlässig eine vertrauenswürdige Verbindung aufbauen können