L’erreur « trop de certificats »

Pour ceux qui tomberont sur ce sujet plus tard à cause des erreurs d’émetteur YR1 / YE2 dans les journaux :

J’ai reproduit cette échec de vérification de certificat spécifique en investiguant un problème distinct lié à Let’s Encrypt. La fonction cert_exists() ne conserve actuellement que le premier certificat issu de ca.cer, ce qui peut entraîner la suppression d’un certificat nécessaire à la construction de la chaîne.

L’utilisation de :

openssl verify -untrusted ca.cer fullchain.cer

corrige la vérification dans les cas que j’ai testés. J’ai vérifié des chaînes RSA et ECDSA réelles et effectué une reconstruction qui a réutilisé les deux certificats existants sans déclencher de réémission forcée.

J’ai documenté le problème et proposé un correctif ici :

Rapport : Let’s Encrypt cert_exists() tronque la chaîne CA, provoquant une réémission forcée et des échecs de limite de débit

PR : FIX : préserver la chaîne d’émetteur Let’s Encrypt dans cert_exists - Pull Request #1136

Cela ne concerne que les erreurs de vérification de l’émetteur de certificat mentionnées ci-dessus ; il ne s’agit pas d’expliquer le problème d’application distinct qui a finalement été résolu dans ce sujet.