网站SSL证书不被浏览器信任_证书链补全方法_免费证书申请与配置
NET::ERR_CERT_AUTHORITY_INVALID是Chrome浏览器的证书错误代码,其他浏览器也有类似提示(Firefox显示SEC_ERROR_UNKNOWN_ISSUER,Edge显示证书错误)。这个错误的核心是浏览器无法验证证书的信任链,证书的颁发机构不被系统信任。很多站长在配置HTTPS时遇到这个错误,尤其是使用自签名证书、免费证书配置不当时。本文系统讲解证书无效的各种原因和修复方案。
第二步是确认证书类型和颁发机构。受信任的证书颁发机构(CA)包括DigiCert、Sectigo、Let's Encrypt、GlobalSign、GeoTrust等,这些机构的根证书预装在所有主流浏览器和操作系统中。使用这些机构颁发的证书,浏览器会自动信任。自签名证书和私有CA颁发的证书,需要手动将根证书导入到客户端的信任库中,只适合内网使用,不适合公网网站。如果使用的是受信任CA颁发的证书但仍然提示无效,通常是证书链配置问题或证书域名不匹配。
第四步是检查证书域名匹配。证书的SAN(主体备用名称)字段必须包含当前访问的域名,包括带www和不带www的版本,以及所有子域名。如果访问的域名不在SAN中,浏览器会提示证书错误(NET::ERR_CERT_COMMON_NAME_INVALID,有时也会显示为颁发机构无效)。申请证书时,在SAN中添加所有需要使用的域名。通配符证书(*.example.com)可以匹配所有一级子域名,但不匹配根域名(example.com),需要同时添加根域名。多域名证书可以添加多个不同的域名。证书签发后,SAN无法修改,需要重新申请证书。
第五步是检查证书有效期和签名算法。证书过期会直接提示无效,需要及时续期。Let's Encrypt证书有效期90天,需要配置自动续期。其他CA的证书通常有效期1年,到期前需要重新申请。证书使用了不安全的签名算法(如MD5、SHA-1),现代浏览器会拒绝信任,当前证书应该使用SHA-256或更高的签名算法。证书密钥长度不足(RSA小于2048位)也会被拒绝。使用在线SSL检测工具检查证书的签名算法、密钥长度、有效期,确保符合现代浏览器的安全要求。
证书部署完成后的验证和维护。使用SSL Labs Server Test进行全面检测,确认证书有效、链完整、域名匹配、协议和加密套件安全,评级达到A。使用各种浏览器和设备访问网站,确认没有证书错误。配置自动续期,Let's Encrypt证书使用Certbot的renew命令,配合定时任务自动续期;付费证书设置到期提醒,提前30天续期。监控证书有效期,使用在线监控工具或脚本,证书到期前发送告警。定期检查证书的SAN是否覆盖所有使用的域名,添加新域名时重新申请证书。
站长反馈:网站配置HTTPS后Chrome提示证书无效,查看证书详情发现缺少中间证书。从CA下载了中间证书,合并到网站证书中重新部署,问题解决。很多CA颁发的证书需要手动合并中间证书,部署时一定要注意证书链完整。
维护提示:设置证书到期提醒,Let's Encrypt证书配置自动续期,付费证书提前30天续期。定期检查证书状态,添加新域名时重新申请证书。关注浏览器的安全公告,当浏览器弃用某些签名算法或密钥长度时,及时更换证书。

更新时间:2026-08-26 21:29:59