CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•4 Min. Lesezeit

Unvollständige Zertifikatskette: Das fehlende Intermediate beheben

· CSR.plus Team

Unvollständige Zertifikatskette: Das fehlende Intermediate beheben
  • •Ein Kettenfehler bedeutet fast immer, dass der Server das Blatt ohne das Intermediate sendet, das Browser zur Prüfung brauchen.
  • •Die Lösung ist eine einzige verkettete Datei: Blatt + Intermediate(s) in richtiger Reihenfolge.
  • •Verifizieren Sie mit SSL-Labs-artigen Checks und demselben openssl-Befehl, den Ihre Besucher auslösen.
Kettenfehler
Symptome
nur bei manchen Clients
Fehlende Datei
Ursache
Intermediate nicht gesendet
~5 Min.
Behebung
sobald Kette geholt
openssl
Verifikation
s_client + Kette

Warum die Kette bricht

Browser vertrauen einem Zertifikat, weil sie seiner Wurzel vertrauen. Ihr Blatt ist von einem Intermediate signiert, das nicht im Browser-Vertrauensspeicher liegt — der Server muss es also im Handshake senden. Wenn die Config nur auf das Blatt zeigt oder die Datei falsch sortiert ist, scheitern Clients ohne Cache mit „unvollständige Kette", „unable to get local issuer certificate" oder NET::ERR_CERT_AUTHORITY_INVALID.

Fix auf Nginx und Apache

Laden Sie das komplette Kette-Bundle von Ihrer CA (oder dem Intermediate-Endpunkt in der Authority-Information-Access-Erweiterung). Verketten: cat ihredomain.de.crt intermediate.crt root.crt > fullchain.crt — Blatt zuerst, dann Intermediate, Wurzel zuletzt. Bei Nginx ssl_certificate auf die fullchain-Datei zeigen lassen; bei Apache SSLCertificateChainFile setzen (oder Kette in SSLCertificateFile aufnehmen). Dann neu laden.

Den Fix verifizieren

Führen Sie openssl s_client -connect ihredomain.de:443 -servername ihredomain.de -showcerts 2>&1 | grep -A1 "Certificate chain" aus. Sie sollten das Blatt gefolgt vom Intermediate sehen. openssl verify -CAfile root.pem fullchain.crt sollte „fullchain.crt: OK" ausgeben. Testen Sie erneut mit einem sauberen Browserprofil und einem externen Kettenprüfer.

FAQ

Warum funktioniert es in manchen Browsern und anderen nicht?

Clients, die das Intermediate kürzlich aus einem CT-Log oder Cache geholt haben, können ohne es verifizieren; andere nicht. Der Fix ist derselbe: die vollständige Kette senden.

Verdeckt ein CDN dieses Problem?

Nein — ein CDN terminiert TLS mit seinem eigenen Zertifikat. Wenn Sie nur das Blatt hochladen, leitet es dieselbe kaputte Kette an Besucher weiter.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel