Ошибка «Слишком много сертификатов»

Для тех, кто позже найдёт эту тему из-за ошибок эмиттера YR1 / YE2 в логах:

Я воспроизвёл конкретный сбой верификации сертификата, исследуя отдельную проблему с Let’s Encrypt. Функция cert_exists() в настоящее время сохраняет только первый сертификат из ca.cer, что может привести к удалению сертификата, необходимого для построения цепочки.

Использование:

openssl verify -untrusted ca.cer fullchain.cer

исправляет верификацию в тех случаях, которые я протестировал. Я проверил реальные цепочки RSA и ECDSA и завершил пересборку, повторно использовав оба существующих сертификата без запуска принудительного повторного выпуска.

Я задокументировал проблему и предложил исправление здесь:

Отчёт: Let’s Encrypt cert_exists() обрезает цепочку ЦС, что приводит к принудительному повторному выпуску и сбоям из-за ограничений частоты

PR: FIX: сохранить цепочку эмитентов Let’s Encrypt в cert_exists - Pull Request #1136

Это касается только ошибок верификации эмитентов сертификата, показанных выше; это не предназначено для объяснения отдельной проблемы приложения, которая в конечном итоге была решена в этой теме.