Per chiunque trovi questo topic in seguito a causa degli errori di issuer YR1 / YE2 nei log:
Ho riprodotto quel specifico errore di verifica del certificato durante l’indagine su un problema separato relativo a Let’s Encrypt. La funzione cert_exists() attualmente conserva solo il primo certificato da ca.cer, il che può comportare la perdita di un certificato necessario per costruire la catena.
Utilizzando:
openssl verify -untrusted ca.cer fullchain.cer
si risolve il problema di verifica nei casi che ho testato. Ho verificato catene RSA ed ECDSA reali e ho completato una ricostruzione che ha riutilizzato entrambi i certificati esistenti senza innescare una nuova emissione forzata.
Ho documentato il problema e proposto una correzione qui:
PR: FIX: preservare la catena degli issuer di Let’s Encrypt in cert_exists - Pull Request #1136
Ciò riguarda solo gli errori di verifica degli issuer dei certificati mostrati sopra; non è inteso a spiegare il problema di applicazione separato che è stato infine risolto in questo topic.