Для тех, кто позже найдёт эту тему из-за ошибок эмиттера YR1 / YE2 в логах:
Я воспроизвёл конкретный сбой верификации сертификата, исследуя отдельную проблему с Let’s Encrypt. Функция cert_exists() в настоящее время сохраняет только первый сертификат из ca.cer, что может привести к удалению сертификата, необходимого для построения цепочки.
Использование:
openssl verify -untrusted ca.cer fullchain.cer
исправляет верификацию в тех случаях, которые я протестировал. Я проверил реальные цепочки RSA и ECDSA и завершил пересборку, повторно использовав оба существующих сертификата без запуска принудительного повторного выпуска.
Я задокументировал проблему и предложил исправление здесь:
PR: FIX: сохранить цепочку эмитентов Let’s Encrypt в cert_exists - Pull Request #1136
Это касается только ошибок верификации эмитентов сертификата, показанных выше; это не предназначено для объяснения отдельной проблемы приложения, которая в конечном итоге была решена в этой теме.