Unvollständige Zertifikatskette: Das fehlende Intermediate beheben
· CSR.plus Team

- •Ein Kettenfehler bedeutet fast immer, dass der Server das Blatt ohne das Intermediate sendet, das Browser zur Prüfung brauchen.
- •Die Lösung ist eine einzige verkettete Datei: Blatt + Intermediate(s) in richtiger Reihenfolge.
- •Verifizieren Sie mit SSL-Labs-artigen Checks und demselben openssl-Befehl, den Ihre Besucher auslösen.
Warum die Kette bricht
Browser vertrauen einem Zertifikat, weil sie seiner Wurzel vertrauen. Ihr Blatt ist von einem Intermediate signiert, das nicht im Browser-Vertrauensspeicher liegt — der Server muss es also im Handshake senden. Wenn die Config nur auf das Blatt zeigt oder die Datei falsch sortiert ist, scheitern Clients ohne Cache mit „unvollständige Kette", „unable to get local issuer certificate" oder NET::ERR_CERT_AUTHORITY_INVALID.
Fix auf Nginx und Apache
Laden Sie das komplette Kette-Bundle von Ihrer CA (oder dem Intermediate-Endpunkt in der Authority-Information-Access-Erweiterung). Verketten: cat ihredomain.de.crt intermediate.crt root.crt > fullchain.crt — Blatt zuerst, dann Intermediate, Wurzel zuletzt. Bei Nginx ssl_certificate auf die fullchain-Datei zeigen lassen; bei Apache SSLCertificateChainFile setzen (oder Kette in SSLCertificateFile aufnehmen). Dann neu laden.
Den Fix verifizieren
Führen Sie openssl s_client -connect ihredomain.de:443 -servername ihredomain.de -showcerts 2>&1 | grep -A1 "Certificate chain" aus. Sie sollten das Blatt gefolgt vom Intermediate sehen. openssl verify -CAfile root.pem fullchain.crt sollte „fullchain.crt: OK" ausgeben. Testen Sie erneut mit einem sauberen Browserprofil und einem externen Kettenprüfer.
FAQ
Warum funktioniert es in manchen Browsern und anderen nicht?
Clients, die das Intermediate kürzlich aus einem CT-Log oder Cache geholt haben, können ohne es verifizieren; andere nicht. Der Fix ist derselbe: die vollständige Kette senden.
Verdeckt ein CDN dieses Problem?
Nein — ein CDN terminiert TLS mit seinem eigenen Zertifikat. Wenn Sie nur das Blatt hochladen, leitet es dieselbe kaputte Kette an Besucher weiter.
UptimeRobot
Überwachen Sie SSL und Verfügbarkeit kostenlos
UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Kostenlose SSL/TLS-Tools
Prüfen Sie Ihre Zertifikate in Sekunden.