Para quem encontrar este tópico mais tarde devido aos erros de emissor YR1 / YE2 nos logs:
Eu reproduzi essa falha específica de verificação de certificado enquanto investigava um problema separado do Let’s Encrypt. A função cert_exists() atualmente mantém apenas o primeiro certificado de ca.cer, o que pode descartar um certificado necessário para construir a cadeia.
Usando:
openssl verify -untrusted ca.cer fullchain.cer
corrige a verificação nos casos que testei. Verifiquei cadeias reais RSA e ECDSA e concluí uma reconstrução que reutilizou ambos os certificados existentes sem acionar a reemissão forçada.
Documentei o problema e propus uma correção aqui:
PR: FIX: preserve the Let’s Encrypt issuer chain in cert_exists - Pull Request #1136
Isso diz respeito apenas aos erros de verificação do emissor do certificado mostrados acima; não tem a intenção de explicar o problema de aplicação separado que foi resolvido neste tópico.