«Корневой сертификат CA не является доверенным» с установленным SSL - PullRequest
3 голосов
/ 18 января 2011

Я только что установил SSL в Plesk, и когда я перехожу на https://www.domain.com в Chrome, я получаю ошибку ниже:

This CA Root Certificate is not trusted.  To enable trust, install this certificate in the Trusted Root Certification Authorities Store.

В некотором смысле поражает цель иметь SSL.Любая идея, как я могу заставить это сообщение исчезнуть?

Заранее спасибо,

Джон

РЕДАКТИРОВАТЬ: я купил SSL у GoDaddy, что я ожидаюбыть доверенным органом.

Ответы [ 4 ]

2 голосов
/ 04 февраля 2016

Эта проблема возникает из-за того, что центр выдачи подписал сертификат сервера, используя промежуточный сертификат, которого нет в базе сертификатов известных доверенных центров сертификации, распространяемых с определенным браузером. В этом случае центр (GoDaddy) предоставляет пакет связанных сертификатов, который должен быть связан с сертификатом сервера для решения этой проблемы отсутствия доверия. К сожалению, GoDaddy не предоставляет никакой документации по этому вопросу. Вы должны были получить два разных сертификата от GoDaddy, один для вашего сервера и комплект. В зависимости от вашего сервера это будет выглядеть так:

  • Для Apache:

Укажите каждый сертификат в своей собственной директиве:

SSLCertificateFile /path/to/cert/www.example.com.crt
SSLCertificateChainFile /path/to/cert/bundle.crt

Оба сертификата должны быть объединены, сначала сервер, затем пакет:

cat www.example.com.crt bundle.crt > www.example.com.chained.crt

А затем используйте www.example.com.chained.crt в директиве ssl_certificate вашего сервера:

ssl_certificate www.example.com.chained.crt
1 голос
/ 18 января 2011

GoDaddy распознается в операционных системах Windows, поскольку корневой сертификат GoDaddy предварительно установлен в Windows. Но GoDaddy не будет автоматически распознаваться во многих контекстах и ​​должен быть настроен пользователями вручную (что не является тривиальной задачей). IPhone, например, не будет доверять сертификатам GoDaddy из коробки. Вы можете рассмотреть возможность получения сертификата в установленных центрах сертификации, таких как Verisgn или Thawte, но они будут дороже.

0 голосов
/ 24 июля 2012

@ Джон: GoDaddy - регистратор / веб-хостинг, я считаю, что их сертификаты являются всего лишь сертификатами реселлеров.Вам не нужно идти дорого, чтобы получить совместимость, как предлагает @Jaro.Я развернул несколько сертификатов RapidSSL, которые распознаются Chrome / iOS и Safari / iOS без вмешательства пользователя и намного дешевле, чем сертификаты с более высоким уровнем страхования, такие как Symantec / VeriSign.

0 голосов
/ 18 января 2011

Единственный способ убрать это сообщение - это купить настоящий сертификат у доверенного органа.

...