Windows Server 2016 IIS自签名证书过期异常问题咨询及解决需求
问题原因
- IIS网站HTTPS绑定未更新:生成新证书后,未将网站的HTTPS绑定切换至新证书,服务器仍向客户端返回旧的过期证书。
- 新自签名证书密钥用途配置错误:
ERR_SSL_KEY_USAGE_INCOMPATIBLE错误直接指向新证书缺少服务器身份验证的密钥用途,浏览器判定该证书无法用于SSL/TLS服务器身份验证。 - 服务器端缓存未刷新:IIS应用池或相关服务未重启,导致新证书未被加载,旧证书仍处于生效状态。
解决方法
步骤1:更新IIS网站的HTTPS绑定
- 打开IIS管理器,定位到目标站点(
TEWeb所在网站)。 - 右键站点 → 选择编辑绑定。
- 在绑定列表中找到类型为
https的条目,点击编辑。 - 在弹出窗口的SSL证书下拉菜单中,选择新创建的自签名证书,点击确定保存配置。
步骤2:检查并修正新证书的密钥用途
若新证书手动创建时遗漏了必要用途,按以下步骤确认修复:
- 按
Win+R输入mmc打开控制台,依次点击文件→添加/删除管理单元,选择证书→添加,选择计算机账户→本地计算机,完成后点击确定。 - 展开证书(本地计算机)→个人→证书,找到新自签名证书,右键→属性。
- 切换到详细信息标签,查看密钥用法和增强型密钥用法字段:
- 密钥用法需包含
数字签名、密钥加密; - 增强型密钥用法必须包含
服务器身份验证(OID: 1.3.6.1.5.5.7.3.1)。
- 密钥用法需包含
- 若缺少上述用途,重新创建自签名证书(以PowerShell为例):
替换命令中的New-SelfSignedCertificate -DnsName "你的网站访问地址" -CertStoreLocation "Cert:\LocalMachine\My" -KeyUsage DigitalSignature,KeyEncipherment -EnhancedKeyUsage "Server Authentication"你的网站访问地址为实际使用的域名/IP(如你提供的8******)。
步骤3:刷新服务器端缓存并验证
- 在IIS管理器中,右键目标网站对应的应用池,选择回收,确保新证书被加载。
- 重启IIS服务:按
Win+R输入cmd,执行命令:iisreset - 客户端清除浏览器SSL缓存后重新访问(如Chrome可在
chrome://settings/clearBrowserData中勾选“缓存的图片和文件”“Cookie及其他网站数据”,选择时间范围为“所有时间”后清除)。
步骤4:可选 - 清理旧证书(避免混淆)
确认新证书绑定生效后,可删除旧的过期证书:
- 在证书控制台中找到旧证书,右键→删除,确认操作即可。
内容的提问来源于stack exchange,提问作者squeezed
相关产品推荐
相关产品推荐

