「証明書が多すぎます」エラーについて

ログ内で YR1 / YE2 の発行者エラーに遭遇して、このトピックにたどり着いた方のために:

別の Let’s Encrypt に関する問題を調査していた際、特定の証明書検証の失敗を再現しました。cert_exists() は現在、ca.cer からの最初の証明書のみを保持しており、チェーンの構築に必要な証明書を破棄してしまう可能性があります。

以下を使用することで、私がテストしたケースでは検証が修正されました:

openssl verify -untrusted ca.cer fullchain.cer

実際の RSA および ECDSA チェーンを検証し、既存の両方の証明書を再利用して、強制再発行をトリガーせずに再構築を完了しました。

この問題と修正提案を以下に文書化しました:

報告: Let’s Encrypt の cert_exists() が CA チェーンを切り詰め、強制再発行とレート制限の失敗を引き起こす

PR: FIX: cert_exists で Let’s Encrypt の発行者チェーンを保持する - Pull Request #1136

これは上記に表示された証明書の発行者検証エラーのみに関わるものであり、このトピックで最終的に解決された別個のアプリケーションの問題を説明することを意図したものではありません。