로그에서 YR1 / YE2 발급자 오류를 발견하고 이 주제를 찾는 분들을 위해:
저는 별개의 Let’s Encrypt 문제를 조사하던 중 해당 특정 인증서 검증 실패를 재현했습니다. cert_exists()는 현재 ca.cer에서 첫 번째 인증서만 유지하므로, 체인을 구성하는 데 필요한 인증서가 삭제될 수 있습니다.
다음과 같이 사용했습니다:
openssl verify -untrusted ca.cer fullchain.cer
이 방법은 제가 테스트한 경우에서 검증을 수정했습니다. 실제 RSA 및 ECDSA 체인을 검증하고, 강제 재발급을 트리거하지 않으면서 기존 인증서 두 개를 모두 재사용하여 재빌드를 완료했습니다.
해당 문제를 문서화하고 수정안을 제안했습니다:
리포트: Let’s Encrypt cert_exists()가 CA 체인을 잘라내어 강제 재발급 및 속도 제한 실패를 유발
PR: FIX: cert_exists에서 Let’s Encrypt 발급자 체인 유지 - Pull Request #1136
이것은 위에서 표시된 인증서 발급자 검증 오류에만 해당하며, 이 주제에서 궁극적으로 해결된 별개의 애플리케이션 문제를 설명하려는 의도는 아닙니다.