Beheben eines nicht vertrauenswürdigen Stamm- oder Zertifikatfehlers (nur Windows IIS)
Erforderlich: Diese Schritte sind nur für Windows IIS-Benutzer vorgesehen. Informationen zu anderen Plattformen finden Sie unterBeheben eines nicht vertrauenswürdigen Stamm- oder Zertifikatkettenfehlers .
Wenn Ihnen oder Ihren Kunden der Fehler „nicht vertrauenswürdiges Root“ oder die SSL-Zertifikatkette angezeigt wird, benötigt Ihr aktuelles SSL-Zertifikat möglicherweise weitere Zertifikate im Paket, damit Webbrowser Ihrer Website vertrauen können. Führen Sie die folgenden Schritte aus, um dieses Problem für Windows IIS zu beheben.
Für CSR und privaten Schlüssel, die in IIS generiert werden
- Laden Sie das neue Paket herunter und kopieren Sie es auf einen der IIS-Server.
- Öffnen Sie MMC und fügen Sie das Zertifikatansichts-Snap-In hinzu.
- Klicken Sie mit der rechten Maustaste auf Intermediate Certificates (Zwischenzertifikate) , wählen Sie Import (Importieren ) und navigieren Sie zu der .p7b-Datei, die im neuen Paket enthalten war. Wählen Sie die Datei aus und importieren Sie sie. Nach dem Import wird eine Erfolgsmeldung angezeigt.
- Öffnen Sie den IIS-Manager und gehen Sie zu Serverzertifikate .
- Wählen Sie Complete Certificate Request (Zertifikatanforderung abschließen) und navigieren Sie zu der im Paket enthaltenen CER-Datei.
- Importieren Sie das Bundle auf Ihren lokalen Computer. Wenn der Import abgeschlossen ist, wird eine Erfolgsmeldung angezeigt.
- Klicken Sie in MMC mit der rechten Maustaste auf das neue Zertifikat, das importiert wurde, und wählen Sie Exportieren aus.
- Entscheiden Sie sich, auch den privaten Schlüssel zu exportieren, geben Sie einen neuen Namen / Pfad für die PFX-Datei ein, installieren Sie die neu erstellte PFX-Datei auf Ihren Webservern und binden Sie sie an eine beliebige Website, die sie benötigt.
Für CSR und extern generierten privaten Schlüssel (z. B. in OpenSSL)
- Führen Sie den folgenden Befehl aus, um eine PFX-Datei zu erstellen:
openssl pkcs12 -export -out [newFileName.pfx] -inkey [privateKey] -in [newBundleFileName]
wo:
- newFileName ist der Name der Ausgabedatei für die PFX (z. B. coolexample_new.com.pfx).
- privateKey ist die Datei mit dem privaten Schlüssel (z. B. coolexample.com.key)
- newBundleFileName - das einzuschließende Zertifikatpaket (z. B. coolexample.com_bundleNoG2.crt)
- Laden Sie die PFX auf Ihren Server hoch und doppelklicken Sie darauf, um mit der Installation zu beginnen.
- Wählen Sie Lokaler Computer und dann Weiter aus.
- Wählen Sie Dateiname überprüfen und dann Weiter .
- Wählen Sie Eingabepasswort (aus Sicherheitsgründen immer empfehlenswert), Select Mark Key Exportable (Schlüssel als exportierbar markieren) und dann Weiter .
- Wählen Sie Automatically Select Certificate Store (Zertifikat automatisch speichern) , dann Next (Weiter) und dann Finish (Fertig stellen). Wenn der Import abgeschlossen ist, wird eine Erfolgsmeldung angezeigt.
Zeigen Sie das Zertifikat an
Unabhängig davon, wie Sie das Paket installiert haben, können Sie das installierte Zertifikat wie folgt anzeigen:
- Öffnen Sie eine Eingabeaufforderung und geben Sie ein
MMCund drücken Sie die Eingabetaste. - Wählen Sie in MMC Datei und dann Snap-In hinzufügen / entfernen .
- Wählen Sie im linken Menü Zertifikate und dann Hinzufügen aus.
- Wählen Sie Computerkonto und dann Weiter .
- Wählen Sie Lokaler Computer und dann Fertig stellen.
- Wählen Sie OK .
- Navigieren Sie zurück zu Certificates (Local Computer) (Zertifikate (Lokaler Computer)) , wählen Sie Personal (Persönlich) und dann Certificates (Zertifikate) aus. Das neue Zertifikat wird in der Liste angezeigt.
Weitere Informationen
- Warum entfernt GoDaddy die ClientAuth-EKU und wechselt zur DV-TLS-Ausgabe zur R1-Stammhierarchie?: Erläutert, warum Sie den Fehler „nicht vertrauenswürdiges Stammverzeichnis“ oder die Zertifikatkette überhaupt gesehen haben.