O erro "too many certificates"

Para quem encontrar este tópico mais tarde devido aos erros de emissor YR1 / YE2 nos logs:

Eu reproduzi essa falha específica de verificação de certificado enquanto investigava um problema separado do Let’s Encrypt. A função cert_exists() atualmente mantém apenas o primeiro certificado de ca.cer, o que pode descartar um certificado necessário para construir a cadeia.

Usando:

openssl verify -untrusted ca.cer fullchain.cer

corrige a verificação nos casos que testei. Verifiquei cadeias reais RSA e ECDSA e concluí uma reconstrução que reutilizou ambos os certificados existentes sem acionar a reemissão forçada.

Documentei o problema e propus uma correção aqui:

Relatório: Let’s Encrypt cert_exists() truncates the CA chain, causing forced reissuance and rate-limit failures

PR: FIX: preserve the Let’s Encrypt issuer chain in cert_exists - Pull Request #1136

Isso diz respeito apenas aos erros de verificação do emissor do certificado mostrados acima; não tem a intenção de explicar o problema de aplicação separado que foi resolvido neste tópico.