跳至主要内容

如何解決網站 SSL 證書鏈不完整

本文針對 SSL 證書部署中常見的證書鏈完整性問題,解析中繼憑證遺失、設定錯誤等典型故障場景,提供主流伺服器(Apache/IIS)及第三方平台的標準化解決方案。內容涵蓋證書鏈檔案設定規範、多環境上傳指南及驗證方法,幫助維運人員快速定位並修復證書鏈異常。

證書鏈完整性常見問題

在證書鏈完整性方面常見的問題包括:

  • 中繼憑證遺失:伺服器未設定對應的中繼憑證(Intermediate CA),導致證書鏈不完整。
  • 設定錯誤:儘管伺服器上存在中繼憑證,但其設定方式有誤。

解決方案

根據伺服器類型調整設定:

Apache

在設定 Apache 伺服器時,需單獨設定證書鏈檔案。請嚴格按照安裝文件中的指導進行操作,確保所有必要的設定項目均被正確無誤地設定,避免遺漏任何步驟。

#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle

IIS

安裝過程中,直接在 IIS 中匯入證書可能導致憑證鏈不完整的問題。建議的做法是先透過主控台上傳證書,隨後在 IIS 網站設定中完成證書的繫結作業。採用此方法能夠有效避免憑證鏈缺失的情況發生。

第三方平台上傳

在第三方平台上傳證書時,應依照平台要求上傳證書。當上傳介面僅要求上傳證書和私鑰這兩個檔案時,建議上傳壓縮包中 Nginx 資料夾內的 crt 檔案與 key 檔案;當上傳介面要求上傳證書、私鑰和憑證鏈時,建議上傳壓縮包中 Apache 資料夾內的 crt 檔案、key 檔案以及 ca-bundle 檔案。

  • domain_com.crt 憑證檔案
  • domain_com.key 私鑰檔案
  • domain_com.ca-bundle 證書鏈檔案