AWS证书显示活跃却提示SEC_ERROR_REVOKED_CERTIFICATE连接失败
证书吊销提示与活跃状态矛盾的原因及排查
证书链中存在已吊销的中间/根证书:
openssl s_client返回的4个证书是完整的信任链,包含你的域名证书、中间证书和根证书。浏览器提示的吊销可能并非指向你的主域名证书,而是链中的某一级中间或根证书已被吊销。你可以将每个导出的证书用openssl x509 -in cert.pem -text -noout解析,查看CRL Distribution Points字段,核对对应证书的吊销状态。Cloudfront证书链配置异常:Cloudfront部署证书时可能自动关联了旧的中间证书链,即便你的主证书处于活跃状态,链中存在吊销证书也会导致整条链验证失败。检查Cloudfront分发的自定义SSL证书配置,确认选择的是us-east-1区域的ACM证书(Cloudfront仅支持该区域的ACM证书),必要时重新关联证书,刷新分发配置。
浏览器本地缓存或信任存储问题:浏览器可能缓存了旧的吊销信息,或本地信任存储中的证书状态未同步更新。尝试用隐私模式访问,或清除浏览器的SSL缓存(如Chrome清除缓存数据、Firefox重置证书存储),排除本地缓存干扰。
CRL查询异常:浏览器验证证书时会请求证书吊销列表(CRL),若CRL服务器延迟、不可达或返回旧数据,可能导致误判。可通过
openssl crl -url "证书的CRL地址" -text手动查询,确认实际吊销状态。
内容的提问来源于stack exchange,提问作者Paradox
相关产品推荐
相关产品推荐

