Für alle, die dieses Thema später aufgrund der YR1 / YE2-Issuer-Fehler in den Logs finden:
Ich habe den spezifischen Fehler bei der Zertifikatsprüfung reproduziert, während ich ein separates Let’s Encrypt-Problem untersuchte. cert_exists() behält derzeit nur das erste Zertifikat aus ca.cer bei, wodurch ein Zertifikat verworfen werden kann, das für den Aufbau der Kette erforderlich ist.
Die Verwendung von:
openssl verify -untrusted ca.cer fullchain.cer
behebt die Prüfung in den von mir getesteten Fällen. Ich habe echte RSA- und ECDSA-Ketten verifiziert und einen Neuaufbau abgeschlossen, der beide vorhandenen Zertifikate wiederverwendet hat, ohne eine erzwungene Neuerteilung auszulösen.
Ich habe das Problem dokumentiert und hier einen Fix vorgeschlagen:
PR: FIX: preserve the Let’s Encrypt issuer chain in cert_exists - Pull Request #1136
Dies betrifft nur die oben gezeigten Fehler bei der Zertifikats-Prüfung des Issuers; es ist nicht beabsichtigt, das separate Anwendungsproblem zu erklären, das in diesem Thema letztlich gelöst wurde.