Aller au contenu principal

Comment résoudre une chaîne de certificats SSL incomplète sur un site web

Cet article aborde le problème courant d’intégrité de la chaîne de certificats lors du déploiement de certificats SSL, analyse les scénarios de défaillance typiques tels que des certificats intermédiaires manquants ou des erreurs de configuration, et fournit des solutions standardisées pour les principaux serveurs (Apache/IIS) ainsi que pour les plateformes tierces. Le contenu couvre les spécifications de configuration des fichiers de chaîne de certificats, les guides de téléchargement multi-environnements et les méthodes de validation, afin d’aider le personnel d’exploitation à localiser et corriger rapidement les anomalies de chaîne de certificats.

Problèmes courants liés à l’intégrité de la chaîne de certificats

Les problèmes courants liés à l’intégrité de la chaîne de certificats sont les suivants :

  • Certificat intermédiaire manquant : le serveur n’a pas configuré le certificat intermédiaire correspondant (autorité de certification intermédiaire), ce qui entraîne une chaîne de certificats incomplète.
  • Erreur de configuration : bien que le certificat intermédiaire soit présent sur le serveur, sa configuration est incorrecte.

Solutions

Ajustez la configuration selon le type de serveur :

Apache

Lors de la configuration du serveur Apache, il est nécessaire de configurer séparément le fichier de chaîne de certificats. Veuillez suivre strictement les instructions du document d’installation, en vous assurant que tous les éléments de configuration requis sont définis correctement et sans omission, afin d’éviter de sauter toute étape.

#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle

IIS

Lors de l’installation, importer directement le certificat dans IIS peut entraîner une chaîne de certificats incomplète. La pratique recommandée consiste d’abord à téléverser le certificat via la console, puis à effectuer la liaison du certificat dans les paramètres du site IIS. Cette méthode permet d’éviter efficacement l’absence de chaîne de certificats.

Téléversement sur une plateforme tierce

Lors du téléversement du certificat sur une plateforme tierce, il convient de le téléverser conformément aux exigences de la plateforme. Lorsque l’interface de téléversement demande uniquement deux fichiers — le certificat et la clé privée —, il est recommandé de téléverser le fichier crt et le fichier key situés dans le dossier Nginx de l’archive compressée ; lorsque l’interface de téléversement demande le certificat, la clé privée et la chaîne de certificats, il est recommandé de téléverser le fichier crt, le fichier key ainsi que le fichier ca-bundle situés dans le dossier Apache de l’archive compressée.

  • Fichier de certificat domain_com.crt
  • Fichier de clé privée domain_com.key
  • Fichier de chaîne de certificats domain_com.ca-bundle