SSL quebrado /TLS cadeias de certificados de intermediários ausentes podem causar erros de confiança. Aprenda como diagnosticar e corrigi-los instalando uma cadeia completa.
Erros de confiança do navegador
Se você instalou um novo SSL /TLS certificado no servidor da web, mas os visitantes estão enfrentando erros de confiança do navegador, como Not Secure, ou Your Connection Is Not Private, certifique-se de que uma cadeia de certificação intermediária completa foi instalada. No Google Chrome, uma mensagem de erro comum desse tipo é NET::ERR_CERT_AUTHORITY_INVALID.
Todos os erros do navegador a seguir resultaram da instalação de um certificado válido, mas com uma cadeia quebrada causada pela ausência de intermediários:

Not Secure aviso de confiança
NET::ERR_CERT_AUTHORITY_INVALID aviso de confiança na janela do navegador Chrome.
This Connection Is Not Private.
Para mais exemplos de mensagens de erro do navegador* resultantes de certificados intermediários ausentes, consulte nosso guia sobre Solução de problemas SSL /TLS Erros e avisos do navegador.
Além disso, o Firefox armazena em cache os certificados intermediários em seu próprio armazenamento de certificados; se você visitou anteriormente um site que incluía quaisquer intermediários ausentes em seu servidor, o Firefox os usará para fazer uma verificação completa. cadeia de certificados quando necessário. Esse comportamento aprimorado significa que os usuários do Firefox enfrentam menos erros na cadeia de certificados em comparação com outros navegadores.
*As mensagens de erro e as interfaces do navegador exibidas podem variar ligeiramente entre as versões do navegador e os sistemas operacionais. Os sintomas básicos da ausência de certificados intermediários permanecem os mesmos em todas as plataformas.
Diagnosticando o problema
Ferramentas e métodos de diagnóstico
Você pode verificar se há certificados intermediários ausentes usando vários métodos:
- Verificadores SSL online
- Verificador de SSL do SSL Shopper continua sendo uma excelente ferramenta para identificar intermediários ausentes. A captura de tela abaixo revela a situação que produziu os erros mostrados acima. Ferramentas modernas de verificação de SSL fornecem análises abrangentes, incluindo integridade da cadeia, datas de expiração, validação do Uso Estendido de Chaves e compatibilidade com os requisitos atuais dos navegadores.
- Ferramentas modernas de teste de SSL também verificam datas de expiração futuras e problemas de uso estendido de chaves.
Ferramentas de desenvolvedor de navegador
A maioria dos navegadores agora oferece recursos aprimorados de inspeção de certificados por meio de seus consoles de desenvolvedor. No Chrome, Firefox e Safari, você pode acessar informações detalhadas da cadeia de certificados:
- Clicando no ícone de cadeado na barra de endereço
- Selecionando “Certificado” ou “Conexão segura”
- Visualização da cadeia completa de certificados e detalhes de validade
Ferramentas de linha de comando
Para administradores de servidor, o OpenSSL fornece uma análise abrangente da cadeia de certificados:
openssl s_client -connect example.com:443 -showcerts
openssl s_client -connect example.com:443 -showcerts
Compreendendo as alterações na validade do certificado
O SSL /TLS O cenário dos certificados evoluiu significativamente nos últimos anos, com mudanças importantes que afetam a vida útil e o uso dos certificados:
Vida útil reduzida dos certificados
Desde setembro de 2020, os principais navegadores não confiam mais em SSL/TLS certificados com prazos de validade superiores a 398 dias (aproximadamente um ano). O Fórum CA/Browser adotou um cronograma em fases (Cédula SC-081v3) para reduzir o máximo TLS vida útil do certificado: 200 dias para certificados emitidos em/após 15 de março de 2026, 100 dias em/após 15 de março de 2027, e 47 dias em/após 15 de março de 2029.
Essas mudanças exigem a implementação de sistemas robustos de gerenciamento e automação de certificados.
Restrições de uso de chave estendida
Política do Programa Root do Chrome exige que, a partir de 15 de Junho de 2026, recentemente emitido publicamente confiável TLS certificados de servidor incluir só da servidorAuth EKU (não clienteAuth).
As principais CAs estão se alinhando antes desta data. Se você precisar TLS autenticação do cliente, uso separado certificados de autenticação de cliente de uma hierarquia privada ou dedicada. Organizações que utilizam certificados para ambas as finalidades precisarão de certificados separados para cada função.
Resolvendo o problema
Ao baixar seu certificado de sua conta de usuário SSL.com usando o link para sua plataforma de servidor, você recebe um arquivo compactado que inclui o certificado e todos os arquivos de suporte necessários. Se você deseja apenas baixar os certificados intermediários, você também pode usar o Pacote CA Link para Download.
A instalação de intermediários varia de acordo com a plataforma do servidor. Para obter instruções específicas sobre como instalar os certificados intermediários necessários em seu servidor e criar uma cadeia completa, consulte nosso documentação de instalação do certificado.
Impacto na instalação
Ao baixar certificados da sua conta SSL.com, certifique-se de usar os certificados intermediários mais recentes. O link para download do pacote de CA na sua conta sempre fornecerá os certificados intermediários corretos e atualizados para a sua instalação.
Melhores práticas de instalação moderna
A automação é essencial: Com a redução da vida útil dos certificados, o gerenciamento manual de certificados se torna cada vez mais impraticável. Considere implementar:
- Sistemas automatizados de renovação de certificados (Protocolo ACME clientes)
- Ciclo de vida do certificado ferramentas de gerenciamento
- Sistemas de monitoramento que alerta antes da expiração do certificado
Considerações sobre a plataforma:
- Muitos provedores de hospedagem e CDNs agora gerenciam automaticamente a instalação de certificados intermediários
- As plataformas de nuvem geralmente fornecem serviços integrados de gerenciamento de certificados
- Para instalações no local, certifique-se de que seu processo de renovação inclua atualizações intermediárias de certificados
Etapas de verificação – Sempre verifique sua cadeia de certificados completa após a instalação:
- Teste em vários navegadores e dispositivos
- Use ferramentas de verificação de SSL para confirmar a integridade da cadeia
- Verifique se os períodos de validade dos certificados estão alinhados com seu cronograma de renovação
- Verifique se os certificados contêm apenas valores apropriados de uso de chave estendida
Confirme a correção
Com todos os certificados de suporte instalados no mesmo servidor que produziu os erros "não confiáveis" mostrados acima, Verificador SSL mostra uma cadeia completa e os erros de confiança do navegador desaparecem:
Preparando seu gerenciamento de certificados para o futuro
Prepare-se para ciclos de vida mais curtos
- Implementar sistemas automatizados de gestão de certificados antes que o período de validade de 47 dias entre em vigor em 2029
- Estabelecer monitoramento e alerta para expiração de certificado
- Considere usar autoridades de certificação compatíveis com ACME para automação contínua
Tipos de autenticação separados
- Planeje separar os certificados de autenticação do servidor e de autenticação do cliente
- Revise o uso atual do certificado para identificar certificados de uso misto
- Implementar dedicado PKI hierarquias para diferentes propósitos de certificados
Monitoramento e Manutenção
- Auditorias regulares de inventários de certificados em sua infraestrutura
- Teste automatizado de integridade da cadeia de certificados
- Documentação de dependências de certificados e procedimentos de renovação
A tendência para vidas úteis mais curtas de certificados e requisitos de uso mais rigorosos enfatiza a importância crítica da instalação adequada de certificados intermediários e do gerenciamento abrangente do ciclo de vida do certificado.
A instalação adequada do certificado intermediário continua sendo fundamental para SSL/TLS segurança; no entanto, o cenário continua a evoluir com vidas úteis de certificados mais curtas e requisitos de navegador mais rigorosos.
Seguindo as melhores práticas atuais, implementando a automação apropriada e se mantendo informado sobre as mudanças do setor, você pode garantir que seus certificados forneçam segurança confiável para seus usuários.
Para obter as instruções mais atualizadas de instalação de certificados e pacotes de certificados intermediários, consulte sempre a documentação e os links de download na sua conta SSL.com, pois eles são atualizados regularmente para refletir os requisitos e alterações mais recentes da CA.
Precisa de ajuda? A equipe de suporte da SSL.com se mantém atualizada com todas as mudanças do setor e pode auxiliar na instalação de certificados, configuração de cadeias e preparação para os próximos requisitos. Entre em contato conosco pelo e-mail Support@SSL.com ou use o recurso de bate-papo no canto inferior direito desta página.



