Catena di certificati incompleta: la soluzione dell’intermedio mancante
· Team di CSR.plus

- •Un errore di catena significa quasi sempre che il server invia la foglia senza l’intermedio che i browser devono verificare.
- •La soluzione è un singolo file concatenato: foglia + intermedio(i) nell’ordine giusto.
- •Verifica con controlli stile SSL Labs e con lo stesso comando openssl che innescheranno i tuoi visitatori.
Perché la catena si rompe
I browser si fidano di un certificato perché si fidano della sua radice. La tua foglia è firmata da un intermedio che non è nel trust store del browser, quindi il server deve inviarlo durante l’handshake. Se la configurazione punta solo alla foglia, o il file concatenato ha l’ordine sbagliato, i client che non memorizzano l’intermedio falliscono con «catena incompleta», «unable to get local issuer certificate» o NET::ERR_CERT_AUTHORITY_INVALID.
Come risolverlo su Nginx e Apache
Scarica il bundle completo dalla tua CA (o dall’endpoint intermedio nell’estensione Authority Information Access del certificato). Concatena: cat tualdominio.com.crt intermedio.crt radice.crt > fullchain.crt — foglia per prima, poi gli intermedi in ordine, radice per ultima. In Nginx punta ssl_certificate al file fullchain; in Apache imposta SSLCertificateChainFile (o includi la catena in SSLCertificateFile). Poi ricarica.
Verifica il fix
Esegui openssl s_client -connect tualdominio.com:443 -servername tualdominio.com -showcerts 2>&1 | grep -A1 "Certificate chain". Dovresti vedere la foglia seguita dall’intermedio. openssl verify -CAfile radice.pem fullchain.crt dovrebbe stampare «fullchain.crt: OK». Riprova con un profilo browser pulito e un checker di catena esterno.
FAQ
Perché funziona in alcuni browser e non in altri?
I client che hanno recuperato di recente l’intermedio da un log CT o dalla cache possono verificare senza; gli altri no. La soluzione è la stessa: inviare la catena completa.
Un CDN nasconde questo problema?
No — un CDN termina TLS con il proprio certificato. Se carichi solo la foglia, inoltra la stessa catena rotta ai visitatori.
UptimeRobot
Monitora SSL e uptime gratuitamente
UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.
Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.
Strumenti SSL/TLS gratuiti
Verifica e ispeziona i tuoi certificati in pochi secondi.