Katkine SSL /TLS Puuduvate vahetoodete sertifikaatide ahelad võivad põhjustada usaldusvigu. Siit saate teada, kuidas neid diagnoosida ja parandada, paigaldades kogu ahela.
Brauseri usalduse vead
Kui olete installinud uue SSL /TLS teie veebiserveri sertifikaat, kuid külastajatel on brauseri usaldusvigu, näiteks Not Securevõi Your Connection Is Not Private, veenduge, et oleks installitud täielik vahesertifikaatide kett. Google Chrome'is on tavaline seda tüüpi veateade NET::ERR_CERT_AUTHORITY_INVALID.
Kõik järgmised brauserivead tulenesid kehtiva sertifikaadi installimisest, kuid puuduvate vaheühendite tõttu katkenud ahelaga:

Not Secure usalduse hoiatus
NET::ERR_CERT_AUTHORITY_INVALID usaldushoiatus Chrome'i brauseri aknas.
This Connection Is Not Private.
Lisateavet puuduvate vahesertifikaatide põhjustatud brauseri veateadete* kohta leiate meie juhendist. SSL-i tõrkeotsing /TLS Brauseri vead ja hoiatused.
Lisaks salvestab Firefox vahemällu vahesertifikaadid oma sertifikaadihoidlasse; kui olete varem külastanud veebisaiti, mis sisaldas teie serverist puuduvaid vahesertifikaate, kasutab Firefox neid täieliku sertifikaadi loomiseks. sertifikaatide kett vajadusel. See täiustatud käitumine tähendab, et Firefoxi kasutajatel esineb teiste brauseritega võrreldes vähem sertifikaadiahela vigu.
*Kuvatavad veateated ja brauseriliidesed võivad eri brauseriversioonides ja operatsioonisüsteemides veidi erineda. Puuduvate vahesertifikaatide põhisümptomid on kõigil platvormidel ühesugused.
Probleemi diagnoosimine
Diagnostikavahendid ja -meetodid
Puuduvate vahesertifikaatide kontrollimiseks võite kasutada mitut meetodit:
- SSL-i kontrollijad veebis
- SSL-i ostja SSL-i kontrollija on endiselt suurepärane tööriist puuduvate vaheühendite tuvastamiseks. Allolev ekraanipilt näitab olukorda, mis põhjustas ülaltoodud vead. Kaasaegsed SSL-i kontrollimise tööriistad pakuvad põhjalikku analüüsi, sealhulgas ahela täielikkust, aegumiskuupäevi, laiendatud võtme kasutamise valideerimist ja ühilduvust praeguste brauserinõuetega.
- Kaasaegsed SSL-testimistööriistad kontrollivad ka eelseisvaid aegumiskuupäevi ja laiendatud võtmekasutuse probleeme.
Brauseri arendaja tööriistad
Enamik brausereid pakub nüüd oma arendajakonsoolide kaudu täiustatud sertifikaatide kontrollimise võimalusi. Chrome'is, Firefoxis ja Safaris saate üksikasjalikule sertifikaatide ahela teabele juurde pääseda järgmiselt.
- Aadressiribal lukuikoonil klõpsamine
- Valiku „Sertifikaat” või „Ühendus on turvaline” valimine
- Täieliku sertifikaadiahela ja kehtivusandmete kuvamine
Käsurea tööriistad
Serveriadministraatoritele pakub OpenSSL põhjalikku sertifikaatide ahela analüüsi:
openssl s_client -connect näide.com:443 -showcerts
openssl s_client -connect example.com:443 -showcerts
Sertifikaatide kehtivuse muudatuste mõistmine
SSL /TLS Sertifikaatide maastik on viimastel aastatel märkimisväärselt arenenud ning olulised muutused on mõjutanud sertifikaatide kehtivusaega ja kasutamist:
Lühenenud sertifikaatide eluiga
Alates 2020. aasta septembrist ei usalda suuremad brauserid enam SSL-i/TLS sertifikaadid, mille kehtivusaeg on pikem kui 398 päeva (umbes üks aasta). CA/Browser Forum on vastu võtnud etapiviisilise ajakava (Hääletussedel SC-081v3) maksimaalse väärtuse vähendamiseks TLS sertifikaatide kehtivusajad: 200 päeva 15. märtsil 2026 või hiljem väljastatud sertifikaatide puhul 100 päeva 15. märtsil 2027/pärast seda ja 47 päeva 15. märtsil 2029/pärast seda.
Need muudatused nõuavad tugevate sertifikaatide haldamise ja automatiseerimise süsteemide rakendamist.
Laiendatud võtmekasutuse piirangud
Chrome'i juurprogrammi poliitika nõuab, et alustades Juuni 15, 2026äsja välja antud avalikult usaldatud TLS serveri sertifikaadid sisaldama ainult the,en serverAuth EKU (nr clientAuth).
Peamised pädevad asutused ühtlustavad oma tegevust enne seda kuupäeva. Kui vajate TLS kliendi autentimine, kasutamine eri kliendi autentimissertifikaadid privaatsest või spetsiaalsest hierarhiast. Organisatsioonid, mis kasutavad sertifikaate mõlemal otstarbel, vajavad iga funktsiooni jaoks eraldi sertifikaate.
Probleemi lahendamine
Kui laadite oma sertifikaadi SSL-i kasutajakontolt alla oma serveriplatvormi lingi abil, saate zip-faili, mis sisaldab nii sertifikaati kui ka vajalikke toetavaid faile. Kui soovite alla laadida ainult vahesertifikaate, võite kasutada ka CA kimp Lae alla link.
Vahendajate installimine on serveriplatvormiti erinev. Konkreetsete juhiste saamiseks vajalike vahesertifikaatide serverisse installimise ja täieliku ahela loomise kohta lugege meie lehte sertifikaadi installimise dokumentatsioon.
Mõju paigaldamisele
Sertifikaatide allalaadimisel oma SSL.com kontolt veenduge, et kasutate uusimaid vahesertifikaate. Teie kontol olev CA-paketi allalaadimislink pakub teie installi jaoks alati õigeid ja ajakohaseid vahesertifikaate.
Kaasaegsed paigalduse parimad tavad
Automatiseerimine on oluline: Sertifikaatide eluea lühenedes muutub käsitsi sertifikaatide haldamine üha ebapraktilisemaks. Kaaluge järgmiste rakendamist:
- Automatiseeritud sertifikaatide uuendamise süsteemid (ACME protokoll kliendid)
- Sertifikaadi elutsükkel juhtimisvahendid
- Seiresüsteemid see hoiatus enne sertifikaadi aegumist
Platvormi kaalutlused:
- Paljud majutusteenuse pakkujad ja CDN-id haldavad nüüd automaatselt vahesertifikaatide installimist
- Pilveplatvormid pakuvad sageli integreeritud sertifikaatide haldamise teenuseid
- Kohapealsete installide puhul veenduge, et teie uuendamisprotsess hõlmaks sertifikaatide vahepealseid värskendusi.
Kinnitamisetapid – Pärast installimist kontrollige alati kogu sertifikaatide ahelat:
- Testi mitmes brauseris ja seadmes
- Kasutage SSL-i kontrollimise tööriistu ahela terviklikkuse kinnitamiseks
- Veenduge, et sertifikaadi kehtivusajad vastavad teie uuendamise ajakavale
- Kontrollige, et sertifikaadid sisaldaksid ainult sobivaid laiendatud võtmekasutuse väärtusi
Kinnitage parandus
Kui kõik toetavad sertifikaadid on installitud samasse serverisse, mis tekitas ülaltoodud tõrkeid „mitte usaldusväärsed”, SSL-i kontrollija näitab tervet ahelat ja brauseri usalduse vead on kadunud:
Sertifikaatide haldamise tulevikukindlustamine
Valmistu lühemateks elutsükliteks
- Rakendage automatiseeritud sertifikaatide haldussüsteemid enne 47-päevase kehtivusaja jõustumist 2029. aastal
- Sertifikaatide aegumise jälgimise ja teavitamise loomine
- Sujuva automatiseerimise tagamiseks kaaluge ACME-ga ühilduvate sertifitseerimisasutuste kasutamist
Eraldi autentimistüübid
- Planeeri serveri autentimise ja kliendi autentimise sertifikaatide eraldamine
- Segakasutusega sertifikaatide tuvastamiseks vaadake üle praegune sertifikaatide kasutus
- Rakendage spetsiaalset PKI hierarhiad erinevate sertifikaatide otstarvete jaoks
Järelevalve ja hooldus
- Sertifikaatide inventuuri regulaarsed auditid kogu teie infrastruktuuris
- Sertifikaatide ahela terviklikkuse automatiseeritud testimine
- Sertifikaatide sõltuvuste ja uuendamise protseduuride dokumenteerimine
Lühemate sertifikaatide eluea ja rangemate kasutusnõuete trend rõhutab sertifikaatide nõuetekohase vaheinstallimise ja tervikliku sertifikaatide elutsükli haldamise kriitilist tähtsust.
Vahesertifikaadi nõuetekohane installimine on SSL/i jaoks ülioluline.TLS turvalisus; aga maastik areneb pidevalt lühema sertifikaatide kehtivusaja ja rangemate brauserinõuetega.
Järgides parimaid tavasid, rakendades asjakohast automatiseerimist ja püsides kursis valdkonna muudatustega, saate tagada, et teie sertifikaadid pakuvad teie kasutajatele usaldusväärset turvalisust.
Kõige uuemate sertifikaatide installimisjuhiste ja vahesertifikaatide pakettide saamiseks lugege alati oma SSL.com konto dokumentatsiooni ja allalaadimislinke, kuna neid värskendatakse regulaarselt, et need kajastaksid uusimaid nõudeid ja CA muudatusi.
Vajad abi? SSL.com tugimeeskond on kursis kõigi valdkonna muudatustega ja saab abistada sertifikaatide installimisel, keti konfigureerimisel ja eelseisvateks nõueteks ettevalmistamisel. Võtke meiega ühendust aadressil Support@SSL.com või kasutage selle lehe paremas alanurgas olevat vestlusfunktsiooni.



