You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IIS10集中证书存储:通配符证书处理根域名时出现PR_CONNECT_RESET_ERROR

问题根源与解决方案

核心问题:IIS集中证书存储(CCS)的默认匹配模式限制

IIS CCS默认采用**精确匹配(Exact)**模式:当站点绑定的主机名为contoso.com时,CCS只会查找文件名完全匹配的证书(即contoso.com.pfx),不会自动关联*.contoso.com.pfx通配符证书——哪怕你的证书SAN字段包含contoso.com。而www.contoso.com能正常访问,是因为精确匹配模式下,CCS会识别*.contoso.com.pfx作为通配符匹配项。

解决步骤

  1. 修改CCS匹配模式为通配符模式
    用PowerShell执行以下命令:

    Set-WebConfigurationProperty -Filter '/system.applicationHost/sites/siteDefaults/sslFlags' -Name 'centralCertStoreMatchMode' -Value 'Wildcard'
    

    或者通过IIS图形界面操作:

    • 选中服务器节点,打开站点默认设置
    • 切换到SSL设置选项卡,找到集中证书存储匹配模式,选择「通配符」
  2. 验证配置并生效

    • 执行以下命令确认模式已修改:
      Get-WebConfigurationProperty -Filter '/system.applicationHost/sites/siteDefaults/sslFlags' -Name 'centralCertStoreMatchMode'
      
    • 重启IIS服务或回收对应应用池,使配置生效:
      iisreset
      
  3. 清理冗余证书(可选)
    之前复制的contoso.com.pfx可以删除,避免后续混淆。

额外说明

  • 你的证书配置本身是合法的(SAN包含contoso.com和*.contoso.com),问题仅在于CCS的匹配规则设置
  • netsh http show sslcert显示的Central Certificate Store : 443说明CCS已在443端口正确启用,无需调整这部分配置

内容的提问来源于stack exchange,提问作者Max

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 06:55:29