Der Fehler „Zu viele Zertifikate“

Für alle, die dieses Thema später aufgrund der YR1 / YE2-Issuer-Fehler in den Logs finden:

Ich habe den spezifischen Fehler bei der Zertifikatsprüfung reproduziert, während ich ein separates Let’s Encrypt-Problem untersuchte. cert_exists() behält derzeit nur das erste Zertifikat aus ca.cer bei, wodurch ein Zertifikat verworfen werden kann, das für den Aufbau der Kette erforderlich ist.

Die Verwendung von:

openssl verify -untrusted ca.cer fullchain.cer

behebt die Prüfung in den von mir getesteten Fällen. Ich habe echte RSA- und ECDSA-Ketten verifiziert und einen Neuaufbau abgeschlossen, der beide vorhandenen Zertifikate wiederverwendet hat, ohne eine erzwungene Neuerteilung auszulösen.

Ich habe das Problem dokumentiert und hier einen Fix vorgeschlagen:

Bericht: Let’s Encrypt cert_exists() truncates the CA chain, causing forced reissuance and rate-limit failures

PR: FIX: preserve the Let’s Encrypt issuer chain in cert_exists - Pull Request #1136

Dies betrifft nur die oben gezeigten Fehler bei der Zertifikats-Prüfung des Issuers; es ist nicht beabsichtigt, das separate Anwendungsproblem zu erklären, das in diesem Thema letztlich gelöst wurde.