IIS10集中证书存储:通配符证书处理根域名时出现PR_CONNECT_RESET_ERROR
问题根源与解决方案
核心问题:IIS集中证书存储(CCS)的默认匹配模式限制
IIS CCS默认采用**精确匹配(Exact)**模式:当站点绑定的主机名为contoso.com时,CCS只会查找文件名完全匹配的证书(即contoso.com.pfx),不会自动关联*.contoso.com.pfx通配符证书——哪怕你的证书SAN字段包含contoso.com。而www.contoso.com能正常访问,是因为精确匹配模式下,CCS会识别*.contoso.com.pfx作为通配符匹配项。
解决步骤
修改CCS匹配模式为通配符模式
用PowerShell执行以下命令:Set-WebConfigurationProperty -Filter '/system.applicationHost/sites/siteDefaults/sslFlags' -Name 'centralCertStoreMatchMode' -Value 'Wildcard'或者通过IIS图形界面操作:
- 选中服务器节点,打开站点默认设置
- 切换到SSL设置选项卡,找到集中证书存储匹配模式,选择「通配符」
验证配置并生效
- 执行以下命令确认模式已修改:
Get-WebConfigurationProperty -Filter '/system.applicationHost/sites/siteDefaults/sslFlags' -Name 'centralCertStoreMatchMode' - 重启IIS服务或回收对应应用池,使配置生效:
iisreset
- 执行以下命令确认模式已修改:
清理冗余证书(可选)
之前复制的contoso.com.pfx可以删除,避免后续混淆。
额外说明
- 你的证书配置本身是合法的(SAN包含
contoso.com和*.contoso.com),问题仅在于CCS的匹配规则设置 netsh http show sslcert显示的Central Certificate Store : 443说明CCS已在443端口正确启用,无需调整这部分配置
内容的提问来源于stack exchange,提问作者Max
相关产品推荐
相关产品推荐

