CSR.pluscsr.plus
← Retour aux articles
Dépannage2026-08-15•4 min de lecture

Chaîne de certificats incomplète : la solution de l’intermédiaire manquant

· Équipe CSR.plus

Chaîne de certificats incomplète : la solution de l’intermédiaire manquant
  • •Une erreur de chaîne signifie presque toujours que le serveur envoie la feuille sans l’intermédiaire que les navigateurs doivent vérifier.
  • •La solution est un seul fichier concaténé : feuille + intermédiaire(s) dans le bon ordre.
  • •Vérifiez avec des contrôles type SSL Labs et la même commande openssl que vos visiteurs déclencheront.
Erreurs de chaîne
Symptômes
sur certains clients seulement
Fichier manquant
Cause racine
intermédiaire non envoyé
~5 min
Délai
une fois la chaîne obtenue
openssl
Vérification
s_client + chaîne de certificats

Pourquoi la chaîne casse

Les navigateurs font confiance à un certificat parce qu’ils font confiance à sa racine. Votre feuille est signée par un intermédiaire absent du magasin de confiance du navigateur : le serveur doit donc l’envoyer pendant la poignée de main. Si la config ne pointe que vers la feuille, ou si le fichier concaténé est dans le mauvais ordre, les clients qui ne cachent pas l’intermédiaire échouent avec « chaîne incomplète », « unable to get local issuer certificate » ou NET::ERR_CERT_AUTHORITY_INVALID.

Comment corriger sur Nginx et Apache

Téléchargez le bundle complet depuis votre CA (ou l’endpoint intermédiaire dans l’extension Authority Information Access du certificat). Concaténez : cat votredomaine.com.crt intermediaire.crt racine.crt > fullchain.crt — feuille d’abord, intermédiaires dans l’ordre, racine en dernier. Sous Nginx, pointez ssl_certificate vers le fichier fullchain ; sous Apache, définissez SSLCertificateChainFile (ou incluez la chaîne dans SSLCertificateFile). Puis rechargez.

Vérifiez le correctif

Exécutez openssl s_client -connect votredomaine.com:443 -servername votredomaine.com -showcerts 2>&1 | grep -A1 "Certificate chain". Vous devez voir la feuille suivie de l’intermédiaire. openssl verify -CAfile racine.pem fullchain.crt doit afficher « fullchain.crt: OK ». Retestez avec un profil de navigateur propre et un vérificateur de chaîne externe.

FAQ

Pourquoi ça marche sur certains navigateurs et pas d’autres ?

Les clients qui ont récemment récupéré l’intermédiaire depuis un log CT ou un cache peuvent vérifier sans lui ; les autres non. La solution est la même : envoyer la chaîne complète.

Un CDN masque-t-il ce problème ?

Non — un CDN termine TLS avec son propre certificat. Si vous n’uploadez que la feuille, il transmet la même chaîne cassée aux visiteurs.

UptimeRobot

Surveillez votre SSL et votre disponibilité gratuitement

UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.

Essayez UptimeRobot GRATUITEMENT

Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.

Outils SSL/TLS gratuits

Vérifiez et inspectez vos certificats en quelques secondes.

Articles connexes