You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2019中Let's Encrypt证书无效问题如何修复

问题背景
  • 部署站点地址:https://arcgis.linearbench.com
  • 运行环境:Windows Server 2019 + IIS,通过win-acme申请Let's Encrypt证书
  • 故障现象:外部设备访问站点时证书验证正常,本地IIS证书存储查看对应证书提示windows does not have enough information to verify this certificate,服务器本地浏览器访问站点显示证书无效,导致服务器上部署的.NET应用无法正常运行
  • 问题参考截图:
    问题截图
排查修复步骤

1. 定位证书链缺失/错配环节

  • 按Win+R组合键调出运行窗口,输入certlm.msc回车,打开本地计算机级别的证书管理控制台(不要使用当前用户级别的证书存储,否则看不到IIS调用的机器级证书)
  • 依次展开目录:证书(本地计算机) > 个人 > 证书,找到绑定到目标站点的Let's Encrypt签发证书,双击打开
  • 切换到「证书路径」标签页,正常的Let's Encrypt证书链为三层结构:
    • 顶层:ISRG Root X1根证书
    • 中间层:Let's Encrypt对应签发CA(常见为R3、E1,以实际证书颁发者为准)
    • 底层:你的站点域名证书
  • 查看哪一层证书带有黄色警告标识:中间层告警为中间证书缺失/错配,根层告警为根证书缺失,提示证书存储位置错误则是证书放错了目录。

2. 补装缺失的证书

win-acme默认会在申请证书时自动拉取对应中间证书并安装到正确位置,出现这类问题通常是安装时权限不足、服务器禁用了自动根证书更新,或手动导入PFX时未带完整证书链导致:

  • 补装中间证书:
    1. 打开站点证书的「详细信息」标签,找到「颁发者」字段,记录对应中间CA的名称与指纹
    2. 打开win-acme的解压目录,进入默认缓存目录Certificates,找到申请证书时同步缓存的对应中间CA证书(后缀为.crt)
    3. 右键该证书文件选择「安装证书」,存储位置选择「本地计算机」,下一步选择「将所有证书放入下列存储」,浏览选中「中间证书颁发机构」,完成安装
  • 补装根证书:
    1. 若根证书缺失,可从win-acme缓存中找到ISRG Root X1根证书,或从能正常访问站点的其他Windows设备导出对应根证书
    2. 安装时选择存储位置为「受信任的根证书颁发机构」,完成安装

3. 排查常见配置错误

补装证书后仍报错的,检查以下高频错误配置:

  • 证书存储位置错误:打开「受信任的根证书颁发机构 > 证书」目录,检查是否存在R3、E1这类Let's Encrypt中间证书,若存在直接删除,重新安装到「中间证书颁发机构」目录即可——中间证书错误放到根存储区会直接导致证书链验证失败
  • 自动根证书更新被禁用:打开组策略编辑器gpedit.msc,依次定位到计算机配置 > 管理模板 > 系统 > Internet 通信管理 > Internet 通信设置,确认「关闭自动根证书更新」策略为「未配置」或「已禁用」,否则系统不会自动拉取信任的根/中间证书
  • IIS绑定未刷新:打开IIS管理器,找到目标站点的HTTPS绑定,删除原有绑定后重新选择修复完成的站点证书,若同服务器部署多个HTTPS站点需勾选「需要服务器名称指示」,之后执行iisreset命令重启IIS服务生效

4. 修复验证

  • 重新打开本地计算机证书存储中站点证书的「证书路径」标签,确认三层证书无警告标识,证书状态显示为「该证书正常」
  • 服务器本地浏览器访问站点,确认地址栏显示安全锁,无证书错误提示
  • 验证服务器上部署的.NET应用,确认不再抛出证书信任相关异常

提示:后续证书续签建议直接使用win-acme默认的自动部署到IIS模式,不要手动导出PFX再导入,工具会自动完成证书链配置,避免出现同类问题。

内容的提问来源于stack exchange,提问作者zhangjinzhou

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 14:06:27