Перейти к основному содержимому

Как устранить неполную цепочку SSL-сертификата на сайте

В этой статье рассматривается распространенная проблема целостности цепочки сертификатов при развертывании SSL-сертификатов, анализируются типичные сценарии сбоев, такие как отсутствие промежуточного сертификата и ошибки конфигурации, а также предлагаются стандартизированные решения для основных серверов (Apache/IIS) и сторонних платформ. Материал охватывает правила настройки файла цепочки сертификатов, руководство по загрузке в различных средах и методы проверки, что помогает обслуживающему персоналу быстро выявлять и устранять аномалии цепочки сертификатов.

Частые проблемы, связанные с целостностью цепочки сертификатов

К частым проблемам целостности цепочки сертификатов относятся:

  • Отсутствие промежуточного сертификата: на сервере не настроен соответствующий промежуточный сертификат (Intermediate CA), из-за чего цепочка сертификатов является неполной.
  • Ошибка конфигурации: промежуточный сертификат на сервере присутствует, но способ его настройки указан неверно.

Решение

Настройте конфигурацию в зависимости от типа сервера:

Apache

При настройке сервера Apache необходимо отдельно настроить файл цепочки сертификатов. Строго следуйте инструкциям в документации по установке, убедитесь, что все необходимые параметры конфигурации заданы правильно и без ошибок, и не пропускайте ни одного шага.

#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle

IIS

При установке импорт сертификата непосредственно в IIS может привести к неполной цепочке сертификатов. Рекомендуется сначала загрузить сертификат через консоль, а затем выполнить привязку сертификата в настройках сайта IIS. Такой подход позволяет эффективно избежать отсутствия звеньев цепочки сертификатов.

Загрузка на сторонние платформы

При загрузке сертификата на стороннюю платформу следует загружать сертификат в соответствии с требованиями платформы. Если интерфейс загрузки требует только сертификат и закрытый ключ, рекомендуется загрузить файл crt и файл key из папки Nginx в ZIP-архиве; если интерфейс загрузки требует сертификат, закрытый ключ и цепочку сертификатов, рекомендуется загрузить файл crt, файл key и файл ca-bundle из папки Apache в ZIP-архиве.

  • domain_com.crt файл сертификата
  • domain_com.key файл закрытого ключа
  • domain_com.ca-bundle файл цепочки сертификатов