SSL证书被吊销怎么办?ERR_CERT_REVOKED错误原因与解决方法
当 Chrome 浏览器访问 HTTPS 网站时出现 **net::ERR_CERT_REVOKED**,表示浏览器判断当前网站使用的 SSL/TLS 证书已经被 CA(证书颁发机构)吊销。
证书被吊销后,即使证书本身还没有到有效期,浏览器也可能拒绝建立 HTTPS 连接。处理这类问题时,重点不是重新安装原证书,而是先确认吊销状态和原因,再重新签发证书并完成部署。
为什么会出现 ERR_CERT_REVOKED?
ERR_CERT_REVOKED 的核心问题是证书状态已经变为 revoked。常见原因主要有以下几类。
1. 私钥可能已经泄露
这是证书需要紧急吊销的重要原因之一。
如果服务器私钥出现在 Git 仓库、公开代码、日志、备份文件或其他不安全的位置,攻击者可能利用私钥冒用网站身份。此时应尽快吊销原证书,同时生成新的私钥和 CSR,再申请新证书。
私钥一旦泄露,仅重新安装原证书并不能解决问题。
2. CA发现证书存在签发问题
CA 在后续审核或安全检查过程中,如果发现证书签发时存在错误、验证信息不再符合要求,或者证书不符合相关签发规范,也可能主动吊销证书。
这种情况下,建议先联系 CA 或证书服务商确认具体吊销原因,再决定重新签发方式。
3. 证书持有者主动申请吊销
网站管理员发现证书存在安全风险、私钥泄露,或者不再继续使用某张证书时,可以主动向 CA 提交吊销申请。
证书进入吊销状态后,浏览器可能通过证书状态检查机制识别该状态,并阻止 HTTPS 连接。
4. 证书对应的验证或主体信息发生问题
如果 CA 后续确认原有域名控制验证、组织身份验证等信息不再满足签发要求,也可能对相关证书采取吊销措施。
具体原因需要以 CA 返回的吊销原因和订单记录为准。
如何确认SSL证书是否真的被吊销?
出现 ERR_CERT_REVOKED 后,不建议直接删除证书或重新申请。首先应该确认服务器当前实际发送的证书。
可以使用 TopSSL 的 SSL 证书检测工具检查:
重点查看以下信息:
- 当前服务器部署的证书;
- 证书序列号;
- 证书颁发机构;
- 证书有效期;
- 证书链;
- 证书吊销状态。
如果检测结果确认当前证书已经被吊销,再进一步联系 CA 或服务商确认原因。
SSL证书被吊销后怎么解决?
确认吊销状态后,可以按照下面的顺序处理。
第一步:确认服务器正在使用哪张证书
多服务器、CDN、负载均衡环境尤其需要注意这一点。
有时候申请的新证书已经签发,但某个 Nginx、IIS、负载均衡节点仍然部署着旧的已吊销证书,导致部分用户访问时仍然出现 ERR_CERT_REVOKED。
因此需要确认公网实际返回的证书,而不是只查看服务器上的证书文件。
第二步:确认证书吊销原因
联系证书颁发机构或 TopSSL 客服,确认具体的 revocation reason。
如果是私钥泄露,应立即停止继续使用原私钥,并重新生成新的密钥对。
第三步:重新签发SSL证书
已被吊销的证书不能通过重新安装恢复为有效状态,需要根据实际情况申请新的证书。
如果原证书订单仍处于有效服务期内,是否可以免费重新签发,应以 CA 和服务商的具体政策为准,并不一定需要重新购买。
重新申请时,根据 CA 的要求完成域名控制验证或组织身份验证。
第四步:部署新证书
获得新证书后,将新证书部署到实际提供 HTTPS 服务的服务器或设备。
例如:
- Nginx
- Apache
- IIS
- Tomcat
- CDN
- 负载均衡器
- WAF
- SSL 网关
如果网站采用多节点架构,需要检查所有 HTTPS 节点,避免部分服务器仍返回旧证书。
第五步:重新检查证书状态
部署完成后,再次通过浏览器或 SSL 检测工具确认:
- 域名与 SAN 匹配;
- 证书尚未过期;
- 证书链完整;
- 新证书没有被吊销;
- 所有公网节点都已经更新。
如果只有部分地区或部分用户仍然出现错误,应重点检查 CDN、负载均衡和 DNS 后端节点。
ERR_CERT_REVOKED和证书过期有什么区别?
这两个错误很容易混淆,但处理方式并不一样。
| 错误情况 | 主要含义 | 常见处理方式 |
|---|---|---|
ERR_CERT_REVOKED | 证书已经被 CA 吊销 | 查明吊销原因并重新签发 |
ERR_CERT_DATE_INVALID | 证书过期或尚未生效 | 更新或更换有效证书 |
ERR_CERT_COMMON_NAME_INVALID | 域名与证书不匹配 | 更换匹配当前域名的证书 |
ERR_CERT_AUTHORITY_INVALID | 浏览器无法建立可信任链 | 检查 CA 和中间证书链 |
ERR_CERT_AUTHORITY_INVALID | 证书颁发机构不被客户端信任 | 检查证书来源及信任链 |
因此,看到 ERR_CERT_REVOKED 时,单纯检查有效期并不能解决问题。即使证书距离到期还有几个月,只要已经被 CA 吊销,仍然需要更换证书。
证书吊销后可以继续使用原证书吗?
不建议,也不能把它当作正常有效证书继续使用。
证书吊销意味着 CA 已经声明该证书不再可信。浏览器和其他 TLS 客户端可能根据证书状态检查结果拒绝连接。
尤其是私钥泄露导致的吊销,即使服务器暂时仍能建立部分 TLS 连接,也不应该继续使用原证书和私钥。
重新签发SSL证书需要重新验证吗?
不一定。
重新签发时是否需要重新完成域名控制验证(DCV)或组织身份验证,取决于 CA 保存的验证状态、原订单状态以及具体签发流程。
因此,不建议简单理解为“证书吊销后域名必须重新验证”。实际申请时按照 CA 当前验证流程操作即可。
如何避免SSL证书被吊销后才发现?
对于生产环境,建议把证书管理从“到期提醒”扩展到完整的生命周期监控。
重点关注:
- 证书有效期;
- 证书吊销状态;
- 私钥存储安全;
- 证书部署节点;
- CDN 和负载均衡节点;
- 证书与域名匹配关系;
- 证书链完整性。
对于数量较多的证书,可以使用集中式 SSL 证书管理或自动化部署工具,减少人工检查和漏换证书的风险。
net::ERR_CERT_REVOKED 表示浏览器判断当前 HTTPS 证书已经被 CA 吊销,并不等同于证书过期。常见原因包括私钥泄露、CA发现证书签发问题以及证书持有者主动申请吊销等。排查时应先确认公网实际返回的证书和吊销状态,再联系 CA 确认原因。证书确认被吊销后,应根据具体情况重新签发证书、部署到所有 HTTPS 节点,并再次检查证书链和吊销状态。
常见问题 FAQ
Q:SSL证书被吊销后还能恢复吗?
A:已经进入吊销状态的证书不能通过重新安装恢复正常。一般需要根据吊销原因重新签发新的 SSL 证书。是否需要重新购买,要看原订单状态以及 CA 或服务商的具体政策。
Q:证书还没有过期,为什么会出现ERR_CERT_REVOKED?
A:证书有效期和吊销状态是两个不同的概念。证书即使仍处于有效期内,只要 CA 已经将其吊销,浏览器仍可能拒绝建立 HTTPS 连接。
Q:更换SSL证书后ERR_CERT_REVOKED还存在怎么办?
A:首先确认服务器公网实际返回的是新证书。如果网站使用了 CDN、负载均衡或多台服务器,需要检查所有 HTTPS 节点是否已经完成更新。也可以使用 SSL 检测工具确认当前证书的序列号和吊销状态。
Q:SSL证书被吊销是不是一定因为私钥泄露?
A:不是。私钥泄露是重要的吊销原因之一,但 CA 发现证书签发或验证存在问题、证书持有者主动申请吊销等情况,也可能导致证书被吊销。



京公网安备11010502031690号
网站经营企业工商营业执照
















