You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker部署Caddy服务器出现TLS错误:无法获取本地颁发者证书

Caddy Docker容器TLS错误排查与解答

核心原因

curl输出里的CAfile: /etc/ssl/certs/ca-certificates.crt是**curl自身(客户端)**用来验证服务器证书的信任根路径,和你在Caddy配置里指定的证书存储路径完全无关。

报错unable to get local issuer certificate的本质是:你的Caddy服务器返回的证书,不在curl默认信任的CA列表里(也就是/etc/ssl/certs里的证书),所以curl判定这个证书不可信。

你的配置误区

你在Caddyfile里设置的tls /etc/certs/cert.pem /etc/certs/key.pem,只是告诉Caddy使用哪组证书和私钥对外提供HTTPS服务,但这不会改变客户端(curl)验证证书的规则——curl只会用自己的信任链来检查服务器证书是否由可信机构签发。

解决方法

你可以任选以下一种方式处理:

  • 指定curl用自定义CA验证:如果你的证书是自签名CA签发的,执行curl时带上CA证书路径:
    curl -v --cacert /path/to/your/root-ca.pem https://local.blah.com
    
    注意如果是Docker环境,要确保CA证书能被curl所在的容器/宿主机访问到。
  • 补全服务器证书链:检查你的cert.pem是否包含完整的证书链(服务器证书 + 中间CA证书)。如果只有服务器证书,curl无法完成信任链追溯,会报错。可以把中间CA的内容追加到cert.pem文件末尾。
  • 将CA证书加入系统信任池:在宿主机上,把你的CA证书复制到/usr/local/share/ca-certificates/,然后运行update-ca-certificates更新信任列表;如果是Docker容器内,需要在构建镜像或启动容器时完成这一步操作。

内容的提问来源于stack exchange,提问作者CupOfGreenTea

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 16:32:50