Correzione di un errore radice o certificato non attendibile (solo Windows IIS)
Obbligatorio: questa procedura è valida solo per gli utenti di Windows IIS. Per altre piattaforme, vediCorrezione di una radice non attendibile o di un errore della catena di certificati .
Se tu o i tuoi clienti riscontrate un errore di "radice non attendibile" o di catena di certificati SSL, il tuo certificato SSL corrente potrebbe richiedere ulteriori certificati nel pacchetto in modo che i browser web possano considerare attendibile il tuo sito. Segui questi passaggi per risolvere questo problema per Windows IIS.
Per CSR e chiave privata generati in IIS
- Scarica il nuovo pacchetto e copialo su uno dei server IIS.
- Apri MMC e aggiungi lo snap di visualizzazione certificato.
- Fai clic con il pulsante destro del mouse su Certificati intermedi , seleziona Importa , quindi cerca il file .p7b incluso nel nuovo pacchetto. Seleziona il file e importalo; quando l'importazione sarà terminata, visualizzerai un messaggio di conferma.
- Apri Gestione IIS e vai a Certificati server .
- Seleziona Completa richiesta di certificato e cerca il file .cer incluso nel pacchetto.
- Importa il pacchetto sul tuo computer locale e quando l'importazione sarà terminata vedrai un messaggio di operazione riuscita.
- In MMC, fai clic con il pulsante destro del mouse sul nuovo certificato importato e seleziona Esporta .
- Scegli di esportare anche la chiave privata, fornisci un nuovo nome/percorso per il file .pfx, quindi installa il file .pfx appena creato sui tuoi server web e collegalo a qualsiasi sito che ne abbia bisogno.
Per la CSR e la chiave privata generate esternamente (ad esempio, in OpenSSL)
- Esegui questo comando per creare un file PFX:
openssl pkcs12 -export -out [newFileName.pfx] -inkey [privateKey] -in [newBundleFileName]
dove:
- newFileName è il nome del file di output per il PFX (ad esempio, coolexample_new.com.pfx)
- privateKey è il file della chiave privata (ad esempio coolexample.com.key)
- newBundleFileName è il pacchetto di certificati da includere (ad esempio, coolexample.com_bundleNoG2.crt)
- Carica il PFX sul tuo server e fai doppio clic per iniziare l'installazione.
- Seleziona Computer locale e seleziona Avanti .
- Seleziona Verifica nome file e quindi Avanti .
- Seleziona Inserisci password (consigliamo sempre di farlo per una maggiore sicurezza), seleziona Seleziona Contrassegna chiave esportabile e quindi Avanti .
- Seleziona Seleziona automaticamente archivio certificati , seleziona Avanti e quindi Fine . Al termine dell'importazione, visualizzerai un messaggio di conferma.
Visualizza il certificato
Indipendentemente da come hai installato il pacchetto, ecco come visualizzare il certificato installato:
- Apri un prompt dei comandi, digita
MMCe premi Invio. - In MMC, seleziona File e quindi Aggiungi/Rimuovi snap-in .
- Nel menu a sinistra, seleziona Certificati e seleziona Aggiungi .
- Seleziona Account del computer e quindi Avanti .
- Seleziona Computer locale e quindi Fine .
- Seleziona OK .
- Torna a Certificati (Computer locale) , seleziona Personale e quindi Certificati . Il nuovo certificato viene visualizzato nell'elenco.
Altre informazioni
- Perché GoDaddy sta rimuovendo l'EKU ClientAuth e sta passando alla gerarchia radice R1 per l'emissione di TLS DV?: Spiega perché hai visualizzato l'errore "radice non attendibile" o catena di certificati in primo luogo.