Corrigir um erro de certificado ou raiz não confiável (apenas Windows IIS)
Obrigatório: estas etapas são apenas para usuários do Windows IIS. Para outras plataformas, consulteCorrigir uma raiz não confiável ou um erro de cadeia de certificado .
Se você ou os seus clientes estiverem vendo uma "raiz não confiável" ou um erro na cadeia de certificados SSL, seu certificado SSL atual pode precisar de certificados adicionais no pacote para que os navegadores da internet possam confiar no seu site. Siga estes passos para corrigir este problema no Windows IIS.
Para CSR e chave privada gerada no IIS
- Descarregue o novo pacote e copie-o para um dos servidores IIS.
- Abra o MMC e adicione o snap-in de visualização do certificado.
- Clique com o botão direito do rato em Certificados intermédios , selecione Importar e, em seguida, navegue até ao ficheiro .p7b que veio no novo pacote. Selecione o ficheiro e importe-o. Quando a importação for concluída, verá uma mensagem de êxito.
- Abra o gestor de IIS e aceda a Certificados do Servidor .
- Selecione Concluir pedido de certificado e navegue até ao .cer que veio no pacote.
- Importe o pacote para a sua máquina local e, quando a importação for concluída, verá uma mensagem de êxito.
- No MMC, clique com o botão direito no novo certificado que foi importado e selecione Exportar .
- Opte por exportar também a chave privada, forneça um novo nome / caminho para o .pfx e, em seguida, instale o .pfx recém-criado nos seus servidores da internet e associe-se a qualquer sítio que necessite dele.
Para CSR e chave privada gerada externamente (por exemplo, em OpenSSL)
- Execute este comando para criar um arquivo PFX:
openssl pkcs12 -export -out [newFileName.pfx] -inkey [privateKey] -in [newBundleFileName]
onde:
- newFileName é o nome do arquivo de saída para o PFX (por exemplo, coolexample_new.com.pfx)
- privateKey é o arquivo de chave privada (por exemplo, coolexample.com.key)
- newBundleFileName é o pacote de certificados a incluir (por exemplo, coolexample.com_bundleNoG2.crt)
- Carregue o PFX para o seu servidor e clique duas vezes para iniciar a instalação.
- Selecione Máquina local e clique em Seguinte .
- Selecione Verificar nome do ficheiro e clique em Seguinte .
- Selecione Input Password (Palavra-passe) (recomendamos sempre fazê-lo para aumentar a segurança), selecione Select Mark Key Exportable e, em seguida, clique em Next (Seguinte) .
- Selecione Selecionar arquivo de certificados automaticamente , clique em Seguinte e, em seguida, selecione Concluir . Quando a importação estiver concluída, verá uma mensagem de êxito.
Ver o certificado
Independentemente de como o pacote foi instalado, aqui está como visualizar o certificado instalado:
- Abra um prompt de comando, digite
MMCe pressione Enter. - No MMC, selecione Arquivo e, em seguida, selecione Adicionar / Remover Snap-in .
- No menu à esquerda, selecione Certificados e selecione Adicionar .
- Selecione Conta de Computador e, em seguida, clique em Seguinte .
- Selecione Computador Local e, em seguida, Concluir .
- Selecione OK .
- Volte para Certificados (Computador Local) , selecione Pessoal e, em seguida, selecione Certificados . O novo certificado é apresentado na lista.
Mais informações
- Por que a GoDaddy está removendo o ClientAuth EKU e fazendo a transição para a hierarquia raiz R1 para a emissão de DV TLS?: Explica porque é que viu inicialmente o erro de "raiz não fiável" ou de cadeia de certificados.