Instale certificados intermediários para evitar SSL /TLS Não confiável

SSL quebrado /TLS cadeias de certificados de intermediários ausentes podem causar erros de confiança. Aprenda como diagnosticar e corrigi-los instalando uma cadeia completa.

SSL quebrado /TLS cadeias de certificados de intermediários ausentes podem causar erros de confiança. Aprenda como diagnosticar e corrigi-los instalando uma cadeia completa.

Precisa de um certificado? SSL.com oferece cobertura. Compare as opções aqui para encontrar a escolha certa para você, de S/MIME e certificados de assinatura de código e muito mais.

PEÇA AGORA

Erros de confiança do navegador

Se você instalou um novo SSL /TLS certificado no servidor da web, mas os visitantes estão enfrentando erros de confiança do navegador, como Not Secure, ou Your Connection Is Not Private, certifique-se de que uma cadeia de certificação intermediária completa foi instalada. No Google Chrome, uma mensagem de erro comum desse tipo é NET::ERR_CERT_AUTHORITY_INVALID.

Todos os erros do navegador a seguir resultaram da instalação de um certificado válido, mas com uma cadeia quebrada causada pela ausência de intermediários:

Barra de endereços do Chrome com aviso de confiança não seguro
Barra de endereços do Chrome com Not Secure aviso de confiança

Aviso de confiança do Chrome
NET::ERR_CERT_AUTHORITY_INVALID aviso de confiança na janela do navegador Chrome.

Aviso do navegador Apple Safari
Confie no aviso na janela do navegador Apple Safari, informando This Connection Is Not Private.

 

Para mais exemplos de mensagens de erro do navegador* resultantes de certificados intermediários ausentes, consulte nosso guia sobre Solução de problemas SSL /TLS Erros e avisos do navegador.

Observação: Você pode não ver esses erros de confiança no Firefox, mesmo que eles estejam presentes em outros navegadores. Desde 2020, o Firefox implementou o Pré-carregamento da Autoridade Certificadora Intermediária (CA), que carrega proativamente certificados intermediários comumente usados ​​para reduzir erros de conexão..

Além disso, o Firefox armazena em cache os certificados intermediários em seu próprio armazenamento de certificados; se você visitou anteriormente um site que incluía quaisquer intermediários ausentes em seu servidor, o Firefox os usará para fazer uma verificação completa. cadeia de certificados quando necessário. Esse comportamento aprimorado significa que os usuários do Firefox enfrentam menos erros na cadeia de certificados em comparação com outros navegadores.

*As mensagens de erro e as interfaces do navegador exibidas podem variar ligeiramente entre as versões do navegador e os sistemas operacionais. Os sintomas básicos da ausência de certificados intermediários permanecem os mesmos em todas as plataformas.

Diagnosticando o problema

Ferramentas e métodos de diagnóstico

Você pode verificar se há certificados intermediários ausentes usando vários métodos:

  • Verificadores SSL online
  • Verificador de SSL do SSL Shopper continua sendo uma excelente ferramenta para identificar intermediários ausentes. A captura de tela abaixo revela a situação que produziu os erros mostrados acima. Ferramentas modernas de verificação de SSL fornecem análises abrangentes, incluindo integridade da cadeia, datas de expiração, validação do Uso Estendido de Chaves e compatibilidade com os requisitos atuais dos navegadores.

Cadeia intermediária ausente

  • Ferramentas modernas de teste de SSL também verificam datas de expiração futuras e problemas de uso estendido de chaves.

Ferramentas de desenvolvedor de navegador

A maioria dos navegadores agora oferece recursos aprimorados de inspeção de certificados por meio de seus consoles de desenvolvedor. No Chrome, Firefox e Safari, você pode acessar informações detalhadas da cadeia de certificados:

  1. Clicando no ícone de cadeado na barra de endereço
  2. Selecionando “Certificado” ou “Conexão segura”
  3. Visualização da cadeia completa de certificados e detalhes de validade

Ferramentas de linha de comando

Para administradores de servidor, o OpenSSL fornece uma análise abrangente da cadeia de certificados:

openssl s_client -connect example.com:443 -showcerts

openssl s_client -connect example.com:443 -showcerts

Compreendendo as alterações na validade do certificado

O SSL /TLS O cenário dos certificados evoluiu significativamente nos últimos anos, com mudanças importantes que afetam a vida útil e o uso dos certificados:

Vida útil reduzida dos certificados

Desde setembro de 2020, os principais navegadores não confiam mais em SSL/TLS certificados com prazos de validade superiores a 398 dias (aproximadamente um ano). O Fórum CA/Browser adotou um cronograma em fases (Cédula SC-081v3) para reduzir o máximo TLS vida útil do certificado: 200 dias para certificados emitidos em/após 15 de março de 2026, 100 dias em/após 15 de março de 2027, e 47 dias em/após 15 de março de 2029.

Essas mudanças exigem a implementação de sistemas robustos de gerenciamento e automação de certificados.

Restrições de uso de chave estendida

Política do Programa Root do Chrome exige que, a partir de 15 de Junho de 2026, recentemente emitido publicamente confiável TLS certificados de servidor incluir da servidorAuth EKU (não clienteAuth). 

As principais CAs estão se alinhando antes desta data. Se você precisar TLS autenticação do cliente, uso separado certificados de autenticação de cliente de uma hierarquia privada ou dedicada. Organizações que utilizam certificados para ambas as finalidades precisarão de certificados separados para cada função.

Resolvendo o problema

Ao baixar seu certificado de sua conta de usuário SSL.com usando o link para sua plataforma de servidor, você recebe um arquivo compactado que inclui o certificado e todos os arquivos de suporte necessários. Se você deseja apenas baixar os certificados intermediários, você também pode usar o Pacote CA Link para Download.

Download de certificado por plataforma

A instalação de intermediários varia de acordo com a plataforma do servidor. Para obter instruções específicas sobre como instalar os certificados intermediários necessários em seu servidor e criar uma cadeia completa, consulte nosso documentação de instalação do certificado.

Impacto na instalação

Ao baixar certificados da sua conta SSL.com, certifique-se de usar os certificados intermediários mais recentes. O link para download do pacote de CA na sua conta sempre fornecerá os certificados intermediários corretos e atualizados para a sua instalação.

Melhores práticas de instalação moderna

A automação é essencial: Com a redução da vida útil dos certificados, o gerenciamento manual de certificados se torna cada vez mais impraticável. Considere implementar:

Considerações sobre a plataforma:

  • Muitos provedores de hospedagem e CDNs agora gerenciam automaticamente a instalação de certificados intermediários
  • As plataformas de nuvem geralmente fornecem serviços integrados de gerenciamento de certificados
  • Para instalações no local, certifique-se de que seu processo de renovação inclua atualizações intermediárias de certificados

Etapas de verificação – Sempre verifique sua cadeia de certificados completa após a instalação:

  1. Teste em vários navegadores e dispositivos
  2. Use ferramentas de verificação de SSL para confirmar a integridade da cadeia
  3. Verifique se os períodos de validade dos certificados estão alinhados com seu cronograma de renovação
  4. Verifique se os certificados contêm apenas valores apropriados de uso de chave estendida

Confirme a correção

Com todos os certificados de suporte instalados no mesmo servidor que produziu os erros "não confiáveis" mostrados acima, Verificador SSL mostra uma cadeia completa e os erros de confiança do navegador desaparecem:

Cadeia completa de certificados

Conexão segura

Preparando seu gerenciamento de certificados para o futuro

Prepare-se para ciclos de vida mais curtos

  • Implementar sistemas automatizados de gestão de certificados antes que o período de validade de 47 dias entre em vigor em 2029
  • Estabelecer monitoramento e alerta para expiração de certificado
  • Considere usar autoridades de certificação compatíveis com ACME para automação contínua

Tipos de autenticação separados

  • Planeje separar os certificados de autenticação do servidor e de autenticação do cliente
  • Revise o uso atual do certificado para identificar certificados de uso misto
  • Implementar dedicado PKI hierarquias para diferentes propósitos de certificados

Monitoramento e Manutenção

  • Auditorias regulares de inventários de certificados em sua infraestrutura
  • Teste automatizado de integridade da cadeia de certificados
  • Documentação de dependências de certificados e procedimentos de renovação

A tendência para vidas úteis mais curtas de certificados e requisitos de uso mais rigorosos enfatiza a importância crítica da instalação adequada de certificados intermediários e do gerenciamento abrangente do ciclo de vida do certificado.

 

A instalação adequada do certificado intermediário continua sendo fundamental para SSL/TLS segurança; no entanto, o cenário continua a evoluir com vidas úteis de certificados mais curtas e requisitos de navegador mais rigorosos. 

Seguindo as melhores práticas atuais, implementando a automação apropriada e se mantendo informado sobre as mudanças do setor, você pode garantir que seus certificados forneçam segurança confiável para seus usuários.

Para obter as instruções mais atualizadas de instalação de certificados e pacotes de certificados intermediários, consulte sempre a documentação e os links de download na sua conta SSL.com, pois eles são atualizados regularmente para refletir os requisitos e alterações mais recentes da CA.

Precisa de ajuda? A equipe de suporte da SSL.com se mantém atualizada com todas as mudanças do setor e pode auxiliar na instalação de certificados, configuração de cadeias e preparação para os próximos requisitos. Entre em contato conosco pelo e-mail Support@SSL.com ou use o recurso de bate-papo no canto inferior direito desta página.

Vídeo: Solução de problemas de SSL /TLS Erros e avisos do navegador

Obrigado por escolher SSL.com! Se você tiver alguma dúvida, entre em contato conosco por e-mail em Support@SSL.com, ligar 1-877-SSL-SECUREou apenas clique no link de bate-papo no canto inferior direito desta página. Você também pode encontrar respostas para muitas perguntas de suporte comuns em nosso Base de Conhecimento.

Mantenha-se informado e seguro

SSL.com é líder global em segurança cibernética, PKI e certificados digitais. Inscreva-se para receber as últimas notícias do setor, dicas e anúncios de produtos da SSL.com.

SSL.com

Adoraríamos receber seu feedback

Responda à nossa pesquisa e deixe-nos saber sua opinião sobre sua compra recente.

Visão geral de privacidade
SSL.com

Este site usa cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações sobre cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retornar ao nosso site e ajudar nossa equipe a entender quais seções do site você acha mais interessantes e úteis.

Para mais informações, leia nossa Declaração de privacidade e cookies.

Cookies de terceiros

Este site usa Google Analytics & Contador de estatísticas para coletar informações anônimas, como o número de visitantes do site e as páginas mais populares.

Manter esses cookies habilitados nos ajuda a melhorar nosso site.

Mostrar detalhes