SSL เสีย /TLS กลุ่มใบรับรองจากตัวกลางที่หายไปอาจทำให้เกิดข้อผิดพลาดที่เชื่อถือได้ เรียนรู้วิธีการวินิจฉัยและแก้ไขโดยการติดตั้งสายโซ่ทั้งหมด
ข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์
หากคุณติดตั้ง SSL ใหม่ /TLS ใบรับรองบนเว็บเซิร์ฟเวอร์ของคุณ แต่ผู้เข้าชมกำลังประสบกับข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์เช่น Not Secureหรือ Your Connection Is Not Privateโปรดตรวจสอบให้แน่ใจว่าได้ติดตั้งชุดใบรับรองระดับกลางที่สมบูรณ์แล้ว ใน Google Chrome ข้อความแสดงข้อผิดพลาดทั่วไปประเภทนี้คือ NET::ERR_CERT_AUTHORITY_INVALID.
ข้อผิดพลาดของเบราว์เซอร์ทั้งหมดต่อไปนี้เป็นผลมาจากการติดตั้งใบรับรองที่ถูกต้อง แต่มีห่วงโซ่ที่ขาดหายเนื่องจากขาดตัวกลาง:

Not Secure คำเตือนความไว้วางใจ
NET::ERR_CERT_AUTHORITY_INVALID คำเตือนความเชื่อถือในหน้าต่างเบราว์เซอร์ Chrome
This Connection Is Not Private.
สำหรับตัวอย่างเพิ่มเติมของข้อความแสดงข้อผิดพลาดของเบราว์เซอร์* ที่เกิดจากการขาดใบรับรองกลาง โปรดดูคำแนะนำของเราที่ การแก้ไขปัญหา SSL /TLS ข้อผิดพลาดและคำเตือนของเบราว์เซอร์.
นอกจากนี้ Firefox ยังแคชใบรับรองระดับกลางในที่เก็บใบรับรองของตัวเอง หากคุณเคยเข้าชมเว็บไซต์ที่มีใบรับรองระดับกลางที่หายไปจากเซิร์ฟเวอร์ของคุณ Firefox จะใช้ใบรับรองเหล่านั้นเพื่อสร้างใบรับรองที่สมบูรณ์ ห่วงโซ่ใบรับรอง เมื่อจำเป็น พฤติกรรมที่ได้รับการปรับปรุงนี้ช่วยให้ผู้ใช้ Firefox พบข้อผิดพลาดเกี่ยวกับห่วงโซ่ใบรับรองน้อยลงเมื่อเทียบกับเบราว์เซอร์อื่นๆ
*ข้อความแสดงข้อผิดพลาดและอินเทอร์เฟซเบราว์เซอร์ที่แสดงอาจแตกต่างกันเล็กน้อยในแต่ละเวอร์ชันเบราว์เซอร์และระบบปฏิบัติการ อาการพื้นฐานของการไม่มีใบรับรองกลางยังคงสอดคล้องกันในทุกแพลตฟอร์ม
การวินิจฉัยปัญหา
เครื่องมือและวิธีการวินิจฉัย
คุณสามารถตรวจสอบใบรับรองกลางที่หายไปได้โดยใช้หลายวิธี:
- เครื่องตรวจสอบ SSL ออนไลน์
- เครื่องมือตรวจสอบ SSL ของ SSL Shopper ยังคงเป็นเครื่องมือที่ยอดเยี่ยมสำหรับการระบุตัวกลางที่ขาดหายไป ภาพหน้าจอด้านล่างแสดงสถานการณ์ที่ทำให้เกิดข้อผิดพลาดดังที่แสดงไว้ด้านบน เครื่องมือตรวจสอบ SSL สมัยใหม่ให้การวิเคราะห์ที่ครอบคลุม ซึ่งรวมถึงความสมบูรณ์ของเชน วันหมดอายุ การตรวจสอบการใช้งานคีย์แบบขยาย และความเข้ากันได้กับข้อกำหนดของเบราว์เซอร์ในปัจจุบัน
- เครื่องมือทดสอบ SSL สมัยใหม่ยังตรวจสอบวันหมดอายุที่จะมาถึงและปัญหาการใช้งานคีย์ขยายเวลาด้วย
เครื่องมือสำหรับนักพัฒนาเบราว์เซอร์
ปัจจุบันเบราว์เซอร์ส่วนใหญ่มีฟังก์ชันการตรวจสอบใบรับรองขั้นสูงผ่านคอนโซลสำหรับนักพัฒนาซอฟต์แวร์ ใน Chrome, Firefox และ Safari คุณสามารถเข้าถึงข้อมูลรายละเอียดเกี่ยวกับห่วงโซ่ใบรับรองได้โดย:
- การคลิกไอคอนล็อคในแถบที่อยู่
- เลือก “ใบรับรอง” หรือ “การเชื่อมต่อมีความปลอดภัย”
- การดูใบรับรองแบบครบถ้วนและรายละเอียดความถูกต้อง
เครื่องมือบรรทัดคำสั่ง
สำหรับผู้ดูแลระบบเซิร์ฟเวอร์ OpenSSL มอบการวิเคราะห์ห่วงโซ่ใบรับรองที่ครอบคลุม:
openssl s_client -เชื่อมต่อ example.com:443 -showcerts
openssl s_client -connect example.com:443 -showcerts
ทำความเข้าใจเกี่ยวกับการเปลี่ยนแปลงความถูกต้องของใบรับรอง
SSL /TLS ภูมิทัศน์ของใบรับรองได้รับการพัฒนาอย่างมีนัยสำคัญในช่วงไม่กี่ปีที่ผ่านมา โดยมีการเปลี่ยนแปลงสำคัญที่ส่งผลต่ออายุการใช้งานและการใช้งานของใบรับรอง:
อายุการใช้งานใบรับรองที่สั้นลง
ตั้งแต่เดือนกันยายน 2020 เบราว์เซอร์หลักไม่เชื่อถือ SSL อีกต่อไปTLS ใบรับรองที่มีระยะเวลาใช้งานนานกว่า 398 วัน (ประมาณหนึ่งปี) ฟอรัม CA/Browser ได้นำกำหนดการแบบแบ่งระยะมาใช้ (บัตรลงคะแนน SC-081v3) เพื่อลดสูงสุด TLS อายุการใช้งานใบรับรอง: 200 วัน สำหรับใบรับรองที่ออกใน/หลังวันที่ 15 มีนาคม 2026 100 วัน ใน/หลังวันที่ 15 มีนาคม 2027 และ 47 วัน ใน/หลังวันที่ 15 มีนาคม พ.ศ. 2029
การเปลี่ยนแปลงเหล่านี้จำเป็นต้องมีการนำระบบการจัดการใบรับรองและระบบอัตโนมัติที่มีประสิทธิภาพมาใช้
ข้อจำกัดการใช้งานคีย์ขยาย
นโยบายโปรแกรม Chrome Root ต้องให้เริ่มต้น มิถุนายน 15, 2026, ออกใหม่ เชื่อถือได้ในที่สาธารณะ TLS ใบรับรองเซิร์ฟเวอร์ ประกอบด้วย เพียง เซิร์ฟเวอร์Auth EKU (เลขที่ ลูกค้าตรวจสอบสิทธิ์).
CA หลักๆ กำลังปรับแผนก่อนวันนี้ หากคุณต้องการ TLS การตรวจสอบสิทธิ์ไคลเอนต์ ใช้ แยก ใบรับรองการตรวจสอบสิทธิ์แบบไคลเอนต์จากลำดับชั้นส่วนตัวหรือเฉพาะ องค์กรที่ใช้ใบรับรองสำหรับทั้งสองวัตถุประสงค์จะต้องมีใบรับรองแยกต่างหากสำหรับแต่ละฟังก์ชัน
การแก้ปัญหา
เมื่อคุณดาวน์โหลดใบรับรองจากบัญชีผู้ใช้ SSL.com ของคุณโดยใช้ลิงก์สำหรับแพลตฟอร์มเซิร์ฟเวอร์ของคุณคุณจะได้รับไฟล์ซิปที่มีทั้งใบรับรองและไฟล์สนับสนุนที่จำเป็น หากคุณต้องการดาวน์โหลดใบรับรองระดับกลางคุณสามารถใช้ แพ็คเกจ CA ลิ้งค์ดาวน์โหลด.
การติดตั้งตัวกลางแตกต่างกันไปตามแพลตฟอร์มเซิร์ฟเวอร์ สำหรับคำแนะนำเฉพาะเกี่ยวกับวิธีการติดตั้งใบรับรองกลางที่จำเป็นบนเซิร์ฟเวอร์ของคุณและสร้างเครือข่ายที่สมบูรณ์โปรดดูที่ เอกสารการติดตั้งใบรับรอง.
ผลกระทบต่อการติดตั้ง
เมื่อดาวน์โหลดใบรับรองจากบัญชี SSL.com ของคุณ โปรดตรวจสอบให้แน่ใจว่าคุณกำลังใช้ใบรับรองกลางที่เป็นปัจจุบันที่สุด ลิงก์ดาวน์โหลด CA bundle ในบัญชีของคุณจะแสดงใบรับรองกลางที่ถูกต้องและเป็นปัจจุบันสำหรับการติดตั้งของคุณเสมอ
แนวทางปฏิบัติที่ดีที่สุดในการติดตั้งสมัยใหม่
ระบบอัตโนมัติเป็นสิ่งสำคัญ: เมื่ออายุการใช้งานของใบรับรองลดลง การจัดการใบรับรองด้วยตนเองจึงกลายเป็นเรื่องที่ไม่สะดวกมากขึ้น ลองพิจารณาดำเนินการดังนี้
- ระบบต่ออายุใบรับรองอัตโนมัติ (โปรโตคอล ACME ลูกค้า)
- วงจรชีวิตใบรับรอง เครื่องมือการจัดการ
- ระบบตรวจสอบ การแจ้งเตือนนั้นก่อนที่ใบรับรองจะหมดอายุ
การพิจารณาเกี่ยวกับแพลตฟอร์ม:
- ผู้ให้บริการโฮสติ้งและ CDN หลายรายในปัจจุบันจัดการการติดตั้งใบรับรองระดับกลางโดยอัตโนมัติ
- แพลตฟอร์มคลาวด์มักให้บริการการจัดการใบรับรองแบบบูรณาการ
- สำหรับการติดตั้งภายในสถานที่ ให้แน่ใจว่ากระบวนการต่ออายุของคุณมีการอัปเดตใบรับรองระดับกลาง
ขั้นตอนการตรวจสอบ – ตรวจสอบใบรับรองของคุณให้ครบถ้วนทุกครั้งหลังการติดตั้ง:
- ทดสอบจากเบราว์เซอร์และอุปกรณ์หลายตัว
- ใช้เครื่องมือตรวจสอบ SSL เพื่อยืนยันความสมบูรณ์ของห่วงโซ่
- ตรวจสอบระยะเวลาการหมดอายุของใบรับรองให้สอดคล้องกับกำหนดการต่ออายุของคุณ
- ตรวจสอบว่าใบรับรองมีเฉพาะค่าการใช้งานคีย์ขยายที่เหมาะสมเท่านั้น
ยืนยันการแก้ไข
ด้วยใบรับรองที่รองรับทั้งหมดที่ติดตั้งบนเซิร์ฟเวอร์เดียวกันซึ่งทำให้เกิดข้อผิดพลาด“ not trust” ที่แสดงด้านบน ตัวตรวจสอบ SSL แสดงห่วงโซ่ที่สมบูรณ์และข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์หายไป:
การเตรียมการจัดการใบรับรองของคุณให้พร้อมสำหรับอนาคต
เตรียมพร้อมสำหรับวงจรชีวิตที่สั้นลง
- นำระบบการจัดการใบรับรองอัตโนมัติมาใช้ก่อนระยะเวลามีผลบังคับใช้ 47 วันในปี 2029
- จัดทำระบบติดตามและแจ้งเตือนเมื่อใบรับรองหมดอายุ
- พิจารณาใช้ผู้มีอำนาจออกใบรับรองที่เข้ากันได้กับ ACME เพื่อการทำงานอัตโนมัติที่ราบรื่น
ประเภทการรับรองความถูกต้องแบบแยกกัน
- วางแผนแยกใบรับรองการตรวจสอบสิทธิ์เซิร์ฟเวอร์และใบรับรองการตรวจสอบสิทธิ์ไคลเอนต์
- ตรวจสอบการใช้งานใบรับรองปัจจุบันเพื่อระบุใบรับรองแบบใช้ผสม
- ใช้งานเฉพาะ PKI ลำดับชั้นสำหรับวัตถุประสงค์ใบรับรองที่แตกต่างกัน
การตรวจสอบและบำรุงรักษา
- การตรวจสอบสินค้าคงคลังใบรับรองอย่างสม่ำเสมอทั่วทั้งโครงสร้างพื้นฐานของคุณ
- การทดสอบความสมบูรณ์ของห่วงโซ่ใบรับรองโดยอัตโนมัติ
- เอกสารประกอบการอ้างอิงใบรับรองและขั้นตอนการต่ออายุ
แนวโน้มของอายุการใช้งานใบรับรองที่สั้นลงและข้อกำหนดการใช้งานที่เข้มงวดยิ่งขึ้นเน้นย้ำถึงความสำคัญอย่างยิ่งของการติดตั้งใบรับรองระดับกลางที่เหมาะสมและการจัดการวงจรชีวิตใบรับรองที่ครอบคลุม
การติดตั้งใบรับรองกลางที่เหมาะสมยังคงเป็นพื้นฐานของ SSL/TLS ความปลอดภัย อย่างไรก็ตาม ภูมิทัศน์ยังคงพัฒนาต่อไป โดยมีอายุการใช้งานใบรับรองที่สั้นลงและข้อกำหนดของเบราว์เซอร์ที่เข้มงวดยิ่งขึ้น
คุณสามารถมั่นใจได้ว่าใบรับรองของคุณมอบความปลอดภัยที่เชื่อถือได้ให้แก่ผู้ใช้ของคุณ โดยปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดในปัจจุบัน การนำระบบอัตโนมัติที่เหมาะสมมาใช้ และการติดตามข้อมูลเกี่ยวกับการเปลี่ยนแปลงในอุตสาหกรรม
สำหรับคำแนะนำในการติดตั้งใบรับรองล่าสุดและชุดใบรับรองระดับกลาง โปรดดูเอกสารและลิงก์ดาวน์โหลดในบัญชี SSL.com ของคุณเสมอ เนื่องจากข้อมูลเหล่านี้ได้รับการอัปเดตเป็นประจำเพื่อให้สอดคล้องกับข้อกำหนดล่าสุดและการเปลี่ยนแปลงของ CA
ต้องการความช่วยเหลือ? ทีมสนับสนุนของ SSL.com คอยติดตามความเปลี่ยนแปลงในอุตสาหกรรมอยู่เสมอ และสามารถช่วยเหลือในการติดตั้งใบรับรอง การกำหนดค่าเชน และการเตรียมความพร้อมสำหรับข้อกำหนดที่จะเกิดขึ้น ติดต่อเราได้ที่ Support@SSL.com หรือใช้ฟีเจอร์แชทที่ด้านขวาล่างของหน้านี้



