Letsencrypt - Doublon de chaines

pcsystemd Messages postés 702 Date d'inscription   Statut Membre Dernière intervention   -  
mamiemando Messages postés 33778 Date d'inscription   Statut Modérateur Dernière intervention   -
Bonjour,

J'ai un souci depuis l'expiration concernant DST Root CA X3.

Désormais lorsque le certificat SSL est renouvellé, dans le fichier chain.pem j'ai deux entrées qui semble être la chaine par defaut et la chaine alternative d'après ce lien ou ce lien.

Cependant certaines applications ont des soucis, car dans mon fichier
fullchain.pem
j'ai trois entrées qui sont :
  • la chaîne du fichier
    cert.pem
  • et les deux chaines du fichier
    chain.pem


Auparavant, je n'avais que deux entrées. Si je supprime la seconde chaîne du fichier
chain.pem
et la même entrée que celle qui figure dans le fichier
fullchain.pem
, alors il n'a plus de problème.

Pourtant si j'ai bien compris :
  • la première chaîne présente dans le fichier
    chain.pem
    est la chaîne par défaut qui contient (
    Default chain: End-entity certificate ← R3 ← ISRG Root X1 ← DST Root CA X3
    ) ;
  • la seconde est la chaîne alternative qui contient (
    Alternate chain: End-entity certificate ← R3 ← ISRG Root X1
    ) ! 


Il y a quelque chose que j'ai pas compris !

Existe t-il un moyen de connaitre avec certitude quelle est la chaîne par défaut et quelle est la chaîne alternative dans le fichiers
chain.pem
?


Merci pour votre aide.


Configuration: Windows / Chrome 95.0.4638.69


1 réponse

mamiemando Messages postés 33778 Date d'inscription   Statut Modérateur Dernière intervention   7 884
 
Bonjour,

De mon côté, dans
fullchain.pem
j'ai la concaténation de
chain.pem
et de
cert.pem
. Je n'ai rien fait de spécial depuis que j'ai installé
certbot
(il y a plusieurs années).

Je ne connais pas les détails concernant les certificats que manipule
certbot
, pour ma part je le laisse mettre à jour les certificats comme un grand (j'ai lancé après avoir installé Letsencrypt la commande
certbot renew --quiet
).

J'ose espérer que Letsencrypt donnera un tutoriel officiel pour expliquer aux utilisateurs de
certbot
ce qu'ils sont supposés faire, car ton second lien est assez abscond.

Bonne chance
0