证书换了客户端还在报警:导入替换与服务绑定别漏中间证书
引言
自有域名接入 HTTPS 服务之后,证书就是每年都要过一遍的例行公事。换证那天明明新证书都签下来了,客户端却还在弹警告——问题多半不在证书本身,而在中间证书没跟着进来,或者服务还绑在旧证书上。这些动作全部集中在控制面板、安全性、证书一页:添加、导入、替换、配置、导出、延长各有其位。先划一条界:经 ACME 从签发机构自动申请与续期已有专文,本文讲的是「证书已经拿到手,怎么体面地进 DSM、怎么绑到服务上」。
操作步骤
-
导入先对格式:单击添加、添加证书,输入描述并选择导入证书,按向导完成。证书必须为 X.509 PEM 或 DER 格式;私钥同时支持 ECC 与 RSA 格式,但 RSA 格式无法受密码短语保护。为什么:格式对不上向导就走不完,找签发机构要文件时按这两个口径要,省一轮往返。
-
中间证书别漏:官方注明部分认证机构颁发的证书并不含有中间证书——签发机构给了中间证书,就必须随私钥与证书一并导入,否则客户端会报证书链不完整。为什么:换证后客户端还在报警,九成出在这里;链不完整时浏览器可能放行、移动端与应用端却直接拒绝,表现不一致尤其容易误诊。
-
替换而不是删了重建:不想使用现有证书时,走添加、替换现有证书,从下拉菜单选中要替换的证书后按说明完成。为什么:替换路径保留了证书与服务之间的对应关系,删掉重建则会出现绑定空窗,服务掉回默认证书。
-
服务绑定逐项核对:单击设置进入配置选项卡,这里列出所有服务与相应证书,逐个服务点开当前证书、从下拉菜单选新证书后确定;不在服务列表中的连接会应用系统默认证书。为什么:多域名多服务的场景里,一张默认证书打不了天下,换证日逐行核这张表,比事后接到报警再查省事得多。
-
默认证书与删除的纪律:设为默认证书后它成为全局默认,原默认证书不再担任默认;默认证书无法删除;删除非默认证书后,其对应服务由默认证书接管,但默认证书不一定与这些服务完全兼容。为什么:删除动作之前先看绑定关系,是这一页的基本功。
-
导出与延长都有正规通道:导出证书的文件含有证书、私钥与自我签署根证书,可供其它设备导入建立互信;证书将到期时用延长证书,系统会创建新的私钥与证书签发请求,拿新请求找认证机构重签即可;重置证书会删除所有其它证书回到默认状态,慎用。为什么:归档与续期走系统通道,比手工搬文件可靠,也留得下记录。
三条边界先知道
- 通配符证书有前提:通配符证书仅对群晖 DDNS 域名支持,第三方域名要逐个登记为主体备用名称。
- CSR 是另一条线:向商业认证机构申请证书前,先在高级设置里创建证书签发请求,流程与导入互补,别混在一页里顺手乱点。
- 证书出错的修复三选:申请新证书、再次导入证书、将服务改绑其它证书——三者按影响面从小到大排序选择。
结语
证书运维的体面之处在于:换证当天所有服务无感切换,没有报警、没有空窗。格式对齐、中间证书随行、走替换路径、绑定逐项核对——四件事做在前面,例行公事就真的只是例行。今晚就打开安全性、证书页的配置选项卡,看看你的服务现在各绑着哪张证书。
企业存储选型参考|贵州诚鑫致达
做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。