Windows Server 2019中Let's Encrypt证书无效问题如何修复
问题背景
- 部署站点地址:
https://arcgis.linearbench.com - 运行环境:Windows Server 2019 + IIS,通过win-acme申请Let's Encrypt证书
- 故障现象:外部设备访问站点时证书验证正常,本地IIS证书存储查看对应证书提示
windows does not have enough information to verify this certificate,服务器本地浏览器访问站点显示证书无效,导致服务器上部署的.NET应用无法正常运行 - 问题参考截图:

排查修复步骤
1. 定位证书链缺失/错配环节
- 按
Win+R组合键调出运行窗口,输入certlm.msc回车,打开本地计算机级别的证书管理控制台(不要使用当前用户级别的证书存储,否则看不到IIS调用的机器级证书) - 依次展开目录:
证书(本地计算机) > 个人 > 证书,找到绑定到目标站点的Let's Encrypt签发证书,双击打开 - 切换到「证书路径」标签页,正常的Let's Encrypt证书链为三层结构:
- 顶层:
ISRG Root X1根证书 - 中间层:Let's Encrypt对应签发CA(常见为R3、E1,以实际证书颁发者为准)
- 底层:你的站点域名证书
- 顶层:
- 查看哪一层证书带有黄色警告标识:中间层告警为中间证书缺失/错配,根层告警为根证书缺失,提示证书存储位置错误则是证书放错了目录。
2. 补装缺失的证书
win-acme默认会在申请证书时自动拉取对应中间证书并安装到正确位置,出现这类问题通常是安装时权限不足、服务器禁用了自动根证书更新,或手动导入PFX时未带完整证书链导致:
- 补装中间证书:
- 打开站点证书的「详细信息」标签,找到「颁发者」字段,记录对应中间CA的名称与指纹
- 打开win-acme的解压目录,进入默认缓存目录
Certificates,找到申请证书时同步缓存的对应中间CA证书(后缀为.crt) - 右键该证书文件选择「安装证书」,存储位置选择「本地计算机」,下一步选择「将所有证书放入下列存储」,浏览选中「中间证书颁发机构」,完成安装
- 补装根证书:
- 若根证书缺失,可从win-acme缓存中找到
ISRG Root X1根证书,或从能正常访问站点的其他Windows设备导出对应根证书 - 安装时选择存储位置为「受信任的根证书颁发机构」,完成安装
- 若根证书缺失,可从win-acme缓存中找到
3. 排查常见配置错误
补装证书后仍报错的,检查以下高频错误配置:
- 证书存储位置错误:打开「受信任的根证书颁发机构 > 证书」目录,检查是否存在R3、E1这类Let's Encrypt中间证书,若存在直接删除,重新安装到「中间证书颁发机构」目录即可——中间证书错误放到根存储区会直接导致证书链验证失败
- 自动根证书更新被禁用:打开组策略编辑器
gpedit.msc,依次定位到计算机配置 > 管理模板 > 系统 > Internet 通信管理 > Internet 通信设置,确认「关闭自动根证书更新」策略为「未配置」或「已禁用」,否则系统不会自动拉取信任的根/中间证书 - IIS绑定未刷新:打开IIS管理器,找到目标站点的HTTPS绑定,删除原有绑定后重新选择修复完成的站点证书,若同服务器部署多个HTTPS站点需勾选「需要服务器名称指示」,之后执行
iisreset命令重启IIS服务生效
4. 修复验证
- 重新打开本地计算机证书存储中站点证书的「证书路径」标签,确认三层证书无警告标识,证书状态显示为「该证书正常」
- 服务器本地浏览器访问站点,确认地址栏显示安全锁,无证书错误提示
- 验证服务器上部署的.NET应用,确认不再抛出证书信任相关异常
提示:后续证书续签建议直接使用win-acme默认的自动部署到IIS模式,不要手动导出PFX再导入,工具会自动完成证书链配置,避免出现同类问题。
内容的提问来源于stack exchange,提问作者zhangjinzhou
相关产品推荐
相关产品推荐

