Cómo solucionar la cadena de certificados SSL incompleta en un sitio web
Este artículo aborda los problemas comunes de integridad de la cadena de certificados en la implementación de certificados SSL, analiza escenarios típicos de fallo como la falta de certificados intermedios o errores de configuración y proporciona soluciones estandarizadas para los principales servidores (Apache/IIS) y plataformas de terceros. El contenido cubre las especificaciones de configuración de archivos de cadena de certificados, guías de carga en múltiples entornos y métodos de verificación, ayudando al personal de operaciones a localizar y corregir rápidamente anomalías en la cadena de certificados.
Problemas comunes de integridad de la cadena de certificados
Los problemas más habituales relacionados con la integridad de la cadena de certificados incluyen:
- Falta de certificado intermedio: el servidor no tiene configurado el certificado intermedio correspondiente (CA intermedia), lo que provoca que la cadena de certificados esté incompleta.
- Error de configuración: aunque el certificado intermedio existe en el servidor, su forma de configuración es incorrecta.
Solución
Ajuste la configuración según el tipo de servidor:
Apache
Al configurar el servidor Apache, es necesario configurar por separado el archivo de cadena de certificados. Siga estrictamente las instrucciones del documento de instalación para asegurarse de que todos los elementos de configuración necesarios se establezcan correctamente y sin omitir ningún paso.
#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle
IIS
Durante la instalación, importar el certificado directamente en IIS puede provocar una cadena de certificados incompleta. La práctica recomendada es cargar primero el certificado a través de la consola y, posteriormente, realizar la vinculación del certificado en la configuración del sitio web en IIS. Este método evita eficazmente que falte la cadena de certificados.
Carga en plataformas de terceros
Al cargar el certificado en una plataforma de terceros, debe hacerlo según los requisitos de la plataforma. Cuando la interfaz de carga solo solicita el certificado y la clave privada, se recomienda cargar el archivo crt y el archivo key de la carpeta Nginx del paquete comprimido; cuando la interfaz de carga solicita el certificado, la clave privada y la cadena de certificados, se recomienda cargar el archivo crt, el archivo key y el archivo ca-bundle de la carpeta Apache del paquete comprimido.
- Archivo de certificado
domain_com.crt domain_com.keyarchivo de clave privadadomain_com.ca-bundlearchivo de cadena de certificados