SSL证书不受信任怎么办?

更新时间:2026-03-22 来源:TopSSL技术团队

网站部署 HTTPS 后突然在前端弹出“您的连接不是私密连接”或 NET::ERR_CERT_AUTHORITY_INVALID 警告,这类问题往往并不是因为证书购买失败,而是服务端在建立 TLS 握手时缺少必要的证书链要素,或者客户端环境校验未通过。本文将从服务端配置、CA 信任链搭建、域名匹配规则等实际运维视角,梳理导致 SSL 证书不被信任的具体原因,并给出对应系统的修复思路。

SSL证书不受信任怎么办?

在处理客户端报警时,首先需要区分是证书签发机构的问题,还是本地服务端部署有误。浏览器在访问 HTTPS 网站时,会严格执行一套标准握手流程,校验证书的颁发者信任链、域名匹配度以及生效时间。

只要其中某一个环节出现断裂,浏览器就会中断握手并抛出警告。实际排查过程中,大部分异常都集中在服务器端没有正确配置中间证书(Intermediate Certificate)上,这在跨平台访问时尤为明显。


SSL证书不受信任的 5 个常见原因

1. 服务器缺少中间证书链

这是引发 SSL证书不受信任 最频繁的工程问题。很多运维在配置 Nginx 或 Apache 时,直接把 CA 签发的域名证书(如 example.com.crt)配置进了服务端,却遗漏了上级 CA 的中间证书文件(ca-bundle.crt)。

完整 PKI 体系中,根证书通常由系统或浏览器内置,而域名证书是由中间 CA 签署的。如果服务端未在 TLS 握手中主动将中间证书推给客户端,浏览器就无法建立完整的信任链路。

这种问题在电脑桌面端 Chrome 上可能被自动掩盖,因为部分桌面浏览器会尝试通过 AIA 机制自动补全链条;但在移动端(如 iOS Safari、微信内置浏览器、小程序 API 接口)通常会直接截断访问。

服务端部署建议:
将域名证书与中间证书合并为一个文件。
Nginx 示例:cat domain.crt intermediate.crt > fullchain.crt

对具体的证书部署细节感到困惑,可以参考怎么安装SSL证书?中的配置流程。

2. 使用了自签名证书

自签名证书虽然能在开发测试阶段提供 TLS 加密通信,但由于它未经公开受信任的证书颁发机构(CA)签署,客户端的根证书库里找不到对应的信任源。

报错提示:
NET::ERR_CERT_AUTHORITY_INVALID

内网环境如果必须要用自签名证书,需要在每台客户端系统上手动导入并信任根证书;如果是对外提供服务的生产环境,更务实的建议是直接申请正规 CA 签发的证书。不清楚如何选择合适证书的运维人员,可以先了解什么是SSL证书?的基本原理。

3. 访问域名与证书 SAN 字段不匹配

证书中的 Subject Alternative Name (SAN) 字段决定了该证书能够保护的具体域名。访问域名不在 SAN 列表内时,浏览器会触发域名不匹配告警。

常见的踩坑场景包括:申请了保护 [www.example.com) 的单域名证书,直接绑定给 example.com 使用;或者新增了二级域名 api.example.com,却继续复用主域名的证书。

访问地址证书 SAN 支持情况处理建议
www.example.com已包含正常访问
example.com未包含重新申请包含裸域名的证书
api.example.com未包含绑定多域名或通配符证书

面对多子域名的业务体系,可以翻阅SSL证书选购指南来评估通配符证书与多域名证书的操作成本。

4. 证书已过有效期

目前所有公共 CA 签发的 DV/OV 证书最长有效期均为 397 天(甚至更短),证书一旦超过 notAfter 指定的时间点,客户端会立刻判定连接不安全。

在多节点运维中,证书过期往往不是因为忘了续费,而是新证书签发后,只更新了源站服务器,却忽略了 CDN 边缘节点、负载均衡(SLB)或者代理网关中的历史证书配置。

排查指令:
使用 OpenSSL 工具直接探测远程端口:
openssl s_client -connect example.com:443 -servername example.com

5. 服务端或客户端系统时间漂移

TLS 协议对时间敏感度极高。如果客户端(如工业平板、老旧移动设备)或者服务端容器/虚拟机的系统时间出现大幅偏离,超出了证书的有效起止时间范围,就会触发 NET::ERR_CERT_DATE_INVALID 报错。

此类问题常见于新建 Docker 容器未同步宿主机时间,或者无电池 RTC 芯片的嵌入式设备掉电重启后时间重置。

Linux 系统时间同步检查:
timedatectl status

如果遇到了其他类型的加密协议报错,也可以参考如何修复SSL证书错误?中的具体排查方案。


证书错误快速排查流程

针对日常运维中的突发告警,建议按照以下顺序逐步剔除原因:

  1. 检查证书过期时间:通过浏览器证书详情查看有效期起止。
  2. 核对域名绑定:检查域名是否精确匹配 SAN 扩展字段。
  3. 验证证书链完整性:利用 SSL 在线检测工具或者 OpenSSL 命令打印证书链深度。
  4. 排除时间干扰:确认服务端服务器与本地系统的时间同步状态(NTP)。

SSL证书不受信任的总结

HTTPS 握手异常大多是部署配置引发的非预期行为。排查 SSL 证书不受信任问题时,核心在于确保 TLS 握手过程中服务端能够向客户端完整输出包含域名证书、中间 CA 证书在内的信任链条,并保证服务器时间与 SAN 字段精确吻合。解决此类问题不仅能保证数据传输的安全性,更能避免接口调用中断对生产业务造成不可逆的影响。

常见问题 FAQ

Q:为什么电脑访问正常,手机访问却提示 SSL证书不受信任?

A:这种情况大概率是因为服务端只配置了站点证书,忽略了中间证书链。部分桌面浏览器具有自动补全中间证书的功能,而移动端(及小程序、APP 接口环境)校验机制更严苛,必须由服务端显式推送完整证书链才能完成信任闭环。

Q:免费 SSL 证书为什么也会提示不受信任?

A:主流免费证书(如 Let's Encrypt)同样属于受公开信任 CA 签发的正规证书。提示不受信任通常是因为配置时缺失了链条、域名填错、未定时续期导致过期,或者是 Web 服务器(如 Nginx)修改配置后未执行 reload 载入新证书。

Q:修改并更新了服务器上的 SSL 证书文件后,为什么浏览器仍然报错?

A:这通常是由于缓存或多节点部署未同步导致。请确认 Web 软件(Nginx/Apache)已重启或重载配置,同时检查源站前面的 CDN 节点、高可用 SLB 上是否残留有旧证书,并同步清理浏览器本地的 SSL 状态缓存。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn