Chaîne de certificats incomplète : la solution de l’intermédiaire manquant
· Équipe CSR.plus

- •Une erreur de chaîne signifie presque toujours que le serveur envoie la feuille sans l’intermédiaire que les navigateurs doivent vérifier.
- •La solution est un seul fichier concaténé : feuille + intermédiaire(s) dans le bon ordre.
- •Vérifiez avec des contrôles type SSL Labs et la même commande openssl que vos visiteurs déclencheront.
Pourquoi la chaîne casse
Les navigateurs font confiance à un certificat parce qu’ils font confiance à sa racine. Votre feuille est signée par un intermédiaire absent du magasin de confiance du navigateur : le serveur doit donc l’envoyer pendant la poignée de main. Si la config ne pointe que vers la feuille, ou si le fichier concaténé est dans le mauvais ordre, les clients qui ne cachent pas l’intermédiaire échouent avec « chaîne incomplète », « unable to get local issuer certificate » ou NET::ERR_CERT_AUTHORITY_INVALID.
Comment corriger sur Nginx et Apache
Téléchargez le bundle complet depuis votre CA (ou l’endpoint intermédiaire dans l’extension Authority Information Access du certificat). Concaténez : cat votredomaine.com.crt intermediaire.crt racine.crt > fullchain.crt — feuille d’abord, intermédiaires dans l’ordre, racine en dernier. Sous Nginx, pointez ssl_certificate vers le fichier fullchain ; sous Apache, définissez SSLCertificateChainFile (ou incluez la chaîne dans SSLCertificateFile). Puis rechargez.
Vérifiez le correctif
Exécutez openssl s_client -connect votredomaine.com:443 -servername votredomaine.com -showcerts 2>&1 | grep -A1 "Certificate chain". Vous devez voir la feuille suivie de l’intermédiaire. openssl verify -CAfile racine.pem fullchain.crt doit afficher « fullchain.crt: OK ». Retestez avec un profil de navigateur propre et un vérificateur de chaîne externe.
FAQ
Pourquoi ça marche sur certains navigateurs et pas d’autres ?
Les clients qui ont récemment récupéré l’intermédiaire depuis un log CT ou un cache peuvent vérifier sans lui ; les autres non. La solution est la même : envoyer la chaîne complète.
Un CDN masque-t-il ce problème ?
Non — un CDN termine TLS avec son propre certificat. Si vous n’uploadez que la feuille, il transmet la même chaîne cassée aux visiteurs.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.