SSL證書常見的簽發(fā)失敗原因有哪些?
1. 域名解析時:解析未生效或者當(dāng)前域名存在 CAA 解析記錄
(1)情況1:DNS解析一般需要0~72小時生效時間,如果DNS未生效將無法驗證其值是否一致。
(2)情況2:域名所有者設(shè)置了 CAA 解析記錄來授權(quán)指定的 CA 機構(gòu)為其頒發(fā) SSL 證書,CA 機構(gòu)在頒發(fā) SSL 證書時會遵循域名 CAA 記錄,如果發(fā)現(xiàn)未獲得授權(quán),將拒絕為該域名頒發(fā) SSL 證書。
解決方案
(1)情況1的,添加者需要按照要求核對并重新添加DNS解析。證書簽發(fā)后,刪除其解析即可。
(2)情況2的,域名所有者前往域名解析平臺將 CAA 解析記錄刪除或?qū)⒆C書 CA 機構(gòu)名稱加入 CAA 解析記錄,操作完成后重新申請證書。
說明:什么是 CAA 解析記錄?
CAA(Certification Authority Authorization,證書頒發(fā)機構(gòu)授權(quán))是一項降低 SSL 證書錯誤頒發(fā)的控制措施,CA 機構(gòu)從2017年9月8日起頒發(fā) SSL 證書時會嚴(yán)格執(zhí)行 CAA 強制性檢查。域名管理者可在域名解析設(shè)置 CAA 記錄。
2. 文件驗證時:域名站點禁止了境外訪問
證書綁定域名的網(wǎng)站限制境外 IP 訪問,由于國際證書的 CA 機構(gòu)基本是境外機構(gòu),CA 機構(gòu)無法進(jìn)行文件掃描審核,導(dǎo)致證書簽發(fā)失敗。
解決方案
請確保 Web 網(wǎng)站端口號設(shè)置為80或443,所有地區(qū)均能匹配到驗證值。如您的服務(wù)器限制境外訪問,請先臨時開啟限制,或者將 CA 機構(gòu)的 IP 加入訪問白名單,證書頒發(fā)完成或域名信息審核通過后,文件和目錄即可清除。