Ошибка цепочки SSL-сертификата

Сертификат домена корректный, но сервер не отдаёт промежуточные сертификаты, поэтому часть клиентов не строит доверенную цепочку.

SSL и HTTPSПроверка по симптомам

Проверьте по порядку

Сначала локализуйте слой сбоя и только потом меняйте конфигурацию.

  1. 1
    Проверьте цепочку с клиента, который показывает ошибку, и с современного браузера.
  2. 2
    На сервере используйте fullchain, а не только leaf certificate.
  3. 3
    Не рассчитывайте, что браузер всегда сам докачает intermediate.
  4. 4
    После замены перезагрузите конфигурацию и проверьте реально отдаваемую цепочку.

Как читать результат

Отдаётся только leaf

Признак: Старые/строгие клиенты не доверяют цепочке.

Что делать: Настройте fullchain.pem или эквивалент.

Неверный intermediate

Признак: Цепочка строится к другому CA.

Что делать: Установите intermediate именно для текущего сертификата.

Старый сертификат в одном vhost

Признак: Ошибка только на части имён.

Что делать: Сверьте сертификат каждого SNI-hostname.

Сохраняйте наблюдаемую ошибку

Код ответа, заголовки и запись в логе полезнее случайного «починилось после перезапуска»: именно они показывают, какой слой действительно сломался.