Pour ceux qui tomberont sur ce sujet plus tard à cause des erreurs d’émetteur YR1 / YE2 dans les journaux :
J’ai reproduit cette échec de vérification de certificat spécifique en investiguant un problème distinct lié à Let’s Encrypt. La fonction cert_exists() ne conserve actuellement que le premier certificat issu de ca.cer, ce qui peut entraîner la suppression d’un certificat nécessaire à la construction de la chaîne.
L’utilisation de :
openssl verify -untrusted ca.cer fullchain.cer
corrige la vérification dans les cas que j’ai testés. J’ai vérifié des chaînes RSA et ECDSA réelles et effectué une reconstruction qui a réutilisé les deux certificats existants sans déclencher de réémission forcée.
J’ai documenté le problème et proposé un correctif ici :
PR : FIX : préserver la chaîne d’émetteur Let’s Encrypt dans cert_exists - Pull Request #1136
Cela ne concerne que les erreurs de vérification de l’émetteur de certificat mentionnées ci-dessus ; il ne s’agit pas d’expliquer le problème d’application distinct qui a finalement été résolu dans ce sujet.