CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Cadena de certificados incompleta: la solución del intermedio faltante

· Equipo de CSR.plus

Cadena de certificados incompleta: la solución del intermedio faltante
  • •Un error de cadena casi siempre significa que el servidor envía la hoja sin el intermedio que los navegadores necesitan para verificarla.
  • •La solución es un único archivo concatenado: hoja + intermedios en el orden correcto.
  • •Verifica con comprobaciones tipo SSL Labs y con el mismo comando openssl que ejecutarán tus visitantes.
Errores de cadena
Síntomas
solo en algunos clientes
Archivo faltante
Causa raíz
no se envía el intermedio
~5 minutos
Tiempo de arreglo
una vez obtenida la cadena
openssl
Verificación
s_client + cadena de certificados

Por qué se rompe la cadena

Los navegadores confían en un certificado porque confían en su raíz. Tu certificado hoja está firmado por un intermedio que no está en el almacén de confianza del navegador, así que el servidor debe enviarlo durante el handshake. Si la configuración solo apunta a la hoja, o el archivo concatenado tiene el orden incorrecto, los clientes que no cachean el intermedio fallan con «cadena incompleta», «unable to get local issuer certificate» o NET::ERR_CERT_AUTHORITY_INVALID.

Cómo arreglarlo en Nginx y Apache

Descarga el paquete de cadena completo de tu CA (o del punto intermedio en la extensión Authority Information Access del certificado). Concatena: cat tudominio.com.crt intermedio.crt raiz.crt > fullchain.crt — hoja primero, luego los intermedios en orden, raíz al final. En Nginx apunta ssl_certificate al archivo fullchain; en Apache configura SSLCertificateChainFile (o incluye la cadena en SSLCertificateFile). Luego recarga.

Verifica la solución

Ejecuta openssl s_client -connect tudominio.com:443 -servername tudominio.com -showcerts 2>&1 | grep -A1 "Certificate chain". Deberías ver la hoja seguida del intermedio. openssl verify -CAfile raiz.pem fullchain.crt debe imprimir «fullchain.crt: OK». Repite la prueba con un perfil de navegador limpio y con un comprobador de cadena externo.

FAQ

¿Por qué funciona en unos navegadores y en otros no?

Los clientes que obtuvieron recientemente el intermedio de un log CT o de caché pueden verificar sin él; los demás no. La solución es la misma: envía la cadena completa.

¿Un CDN oculta este problema?

No: un CDN termina TLS con su propio certificado. Si solo subes la hoja al CDN, este reenvía la misma cadena rota a los visitantes.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados