После установки новых корневых сертификатов Sectigo и sslTrus цепочка сертификатов полная — почему некоторые устройства всё равно сообщают, что сертификат не является доверенным?
Причина проблемы
Хотя сторонние средства проверки сертификатов показывают, что цепочка нового корневого сертификата Sectigo Sectigo Public Server Authentication Root R46 полная и без пропусков, старые терминалы, часть операционных систем и встроенные хранилища корневых сертификатов не содержат этот новый корень, поэтому не могут доверять ему изначально.
Решение
Развёртывания только нового корневого и промежуточного сертификатов недостаточно для совместимости со старыми устройствами — необходимо дополнительно настроить и добавить кросс-корневой сертификат USERTrust RSA Certification Authority.
С помощью кросс-корня выстраивается доверенная цепочка, благодаря чему старые устройства, в которых нет нового корня, также могут корректно проверять сертификат и избавляться от предупреждений о недоверии.
Порядок действий:
- При загрузке сертификата в консоли Racent выберите пакет сертификатов, содержащий кросс-корневой сертификат
- На сервере объедините кросс-корневой сертификат с сертификатом сайта и разверните их вместе, то есть настройте полную цепочку сертификатов
- После развёртывания проверьте результат с помощью средства проверки SSL и убедитесь, что и новые, и старые устройства могут устанавливать доверенное соединение