CSR.pluscsr.plus
← Torna agli articoli
Risoluzione problemi2026-08-15•4 min di lettura

Catena di certificati incompleta: la soluzione dell’intermedio mancante

· Team di CSR.plus

Catena di certificati incompleta: la soluzione dell’intermedio mancante
  • •Un errore di catena significa quasi sempre che il server invia la foglia senza l’intermedio che i browser devono verificare.
  • •La soluzione è un singolo file concatenato: foglia + intermedio(i) nell’ordine giusto.
  • •Verifica con controlli stile SSL Labs e con lo stesso comando openssl che innescheranno i tuoi visitatori.
Errori di catena
Sintomi
solo su alcuni client
File mancante
Causa
intermedio non inviato
~5 min
Tempo di fix
una volta ottenuta la catena
openssl
Verifica
s_client + catena di certificati

Perché la catena si rompe

I browser si fidano di un certificato perché si fidano della sua radice. La tua foglia è firmata da un intermedio che non è nel trust store del browser, quindi il server deve inviarlo durante l’handshake. Se la configurazione punta solo alla foglia, o il file concatenato ha l’ordine sbagliato, i client che non memorizzano l’intermedio falliscono con «catena incompleta», «unable to get local issuer certificate» o NET::ERR_CERT_AUTHORITY_INVALID.

Come risolverlo su Nginx e Apache

Scarica il bundle completo dalla tua CA (o dall’endpoint intermedio nell’estensione Authority Information Access del certificato). Concatena: cat tualdominio.com.crt intermedio.crt radice.crt > fullchain.crt — foglia per prima, poi gli intermedi in ordine, radice per ultima. In Nginx punta ssl_certificate al file fullchain; in Apache imposta SSLCertificateChainFile (o includi la catena in SSLCertificateFile). Poi ricarica.

Verifica il fix

Esegui openssl s_client -connect tualdominio.com:443 -servername tualdominio.com -showcerts 2>&1 | grep -A1 "Certificate chain". Dovresti vedere la foglia seguita dall’intermedio. openssl verify -CAfile radice.pem fullchain.crt dovrebbe stampare «fullchain.crt: OK». Riprova con un profilo browser pulito e un checker di catena esterno.

FAQ

Perché funziona in alcuni browser e non in altri?

I client che hanno recuperato di recente l’intermedio da un log CT o dalla cache possono verificare senza; gli altri no. La soluzione è la stessa: inviare la catena completa.

Un CDN nasconde questo problema?

No — un CDN termina TLS con il proprio certificato. Se carichi solo la foglia, inoltra la stessa catena rotta ai visitatori.

UptimeRobot

Monitora SSL e uptime gratuitamente

UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.

Prova UptimeRobot GRATIS

Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.

Strumenti SSL/TLS gratuiti

Verifica e ispeziona i tuoi certificati in pochi secondi.

Articoli correlati