中间证书是什么?
中间证书(Intermediate Certificate)是 SSL 证书信任链中的中间层,用于连接根 CA 与服务器证书。服务器证书并不是直接由根证书签发,而是由中间 CA 完成日常签发。
为什么需要中间机构证书?
在公钥密码体系中,根证书作为整个信任链的信任锚点,其私钥具有极高的安全等级,通常处于完全离线、高度物理隔离的加密机中。如果直接用根证书去给海量网站颁发证书:
- 一旦某个日常签发环节出现漏洞或私钥泄露,CA 机构需要吊销对应中间证书,并重新建立信任链。
- 通过设立中间机构证书,根证书可以安全地离线休眠,仅用来给二级或三级的中间 CA 授权。即使某张中间证书出现意外需要吊销,也只会影响该中间证书的签发范围,避免了底层根信任的崩塌。
SSL证书链中中间机构证书的位置
在实际的 HTTPS 访问中,验证路径呈现为一个自下而上的树状层级:
- 安装在目标网站服务器上,对应具体的域名的终端实体证书。
- 由根 CA 授权签发,负责直接给服务器证书签名的中间机构证书。
- 内置在操作系统和浏览器中的最高信任锚点的根证书。
如果管理员在部署网站时遗漏了中间机构证书,客户端在验证时就无法顺畅地从服务器证书追溯到本地根证书,从而引发各种访问异常,排查此类问题时可以参考 HTTPS访问异常排查。
运维部署中的注意事项与错误排查
在申请并下载商业或免费证书(如 Let's Encrypt证书)时,CA 机构通常会提供包含中间证书在内的压缩包。在实际操作中需要注意:
- 正确合并证书链:在配置 Nginx 或 Apache 等 Web 服务时,不能只放域名主证书,必须将服务器证书与中间机构证书按“主证书在上、中级证书在下”的顺序合并为一个完整的链条文件。
- 规范部署流程:具体的合并与参数写入细节,可参考 服务器安装证书 中的标准步骤。
当中间证书缺失时,客户端经常会遇到以下几类典型的访问报错:
NET::ERR_CERT_AUTHORITY_INVALIDunable to get local issuer certificatecertificate chain incomplete
常见问题 FAQ
Q:服务器只安装SSL证书,不安装中间证书可以吗?
A:部分现代桌面浏览器可能具备自主下载或缓存中间证书的能力,访问时表现正常。但在移动端、Java 运行环境、API 接口调用或部分严格的企业网络环境中,由于客户端无法补全完整信任链,会出现证书不受信任的报错。
Q:中间证书需要自己申请吗?
A:不需要。CA 机构签发服务器证书时,会自动提供对应的中间证书文件,管理员只需要按照服务器的配置规范,将服务器证书与中间证书合并写入证书链文件即可。
Q:如何确认我的服务器是否正确加载了中间机构证书?
A:可以通过在线的 SSL检测工具 进行扫描。如果工具提示“Chain is incomplete”或缺少中间证书,说明服务器未向客户端正确发送中级 CA 数据。



京公网安备11010502031690号
网站经营企业工商营业执照
















