Recentemente ho riscontrato un problema correlato in cert_exists() mentre indagavo sul riutilizzo dei certificati Let’s Encrypt.
Nel mio caso, i file del certificato e le directory RSA/ECDSA erano entrambi presenti, ma il controllo corrente restituiva comunque false perché openssl x509 -in ca.cer mantiene solo il primo certificato dal bundle dell’emittente.
Utilizzando:
openssl verify -untrusted ca.cer fullchain.cer
ho risolto la verifica. Ho anche testato con certificati RSA ed ECDSA reali e ho completato una rebuild che ha riutilizzato entrambi i certificati esistenti senza innescare una reemissione forzata.
Questo potrebbe non essere la stessa causa radice della directory _ecc mancante descritta in questo topic, ma interessa lo stesso percorso di cert_exists(), quindi lo collego qui nel caso fosse utile a chi incontra sintomi simili.
Report: Let's Encrypt cert_exists() truncates the CA chain, causing forced reissuance and rate-limit failures
PR: FIX: preserve the Let's Encrypt issuer chain in cert_exists - Pull Request #1136 - discourse/discourse_docker - GitHub