SSL證書(shū)常見(jiàn)的簽發(fā)失敗原因有哪些?
1. 域名解析時(shí):解析未生效或者當(dāng)前域名存在 CAA 解析記錄
(1)情況1:DNS解析一般需要0~72小時(shí)生效時(shí)間,如果DNS未生效將無(wú)法驗(yàn)證其值是否一致。
(2)情況2:域名所有者設(shè)置了 CAA 解析記錄來(lái)授權(quán)指定的 CA 機(jī)構(gòu)為其頒發(fā) SSL 證書(shū),CA 機(jī)構(gòu)在頒發(fā) SSL 證書(shū)時(shí)會(huì)遵循域名 CAA 記錄,如果發(fā)現(xiàn)未獲得授權(quán),將拒絕為該域名頒發(fā) SSL 證書(shū)。
解決方案
(1)情況1的,添加者需要按照要求核對(duì)并重新添加DNS解析。證書(shū)簽發(fā)后,刪除其解析即可。
(2)情況2的,域名所有者前往域名解析平臺(tái)將 CAA 解析記錄刪除或?qū)⒆C書(shū) CA 機(jī)構(gòu)名稱(chēng)加入 CAA 解析記錄,操作完成后重新申請(qǐng)證書(shū)。
說(shuō)明:什么是 CAA 解析記錄?
CAA(Certification Authority Authorization,證書(shū)頒發(fā)機(jī)構(gòu)授權(quán))是一項(xiàng)降低 SSL 證書(shū)錯(cuò)誤頒發(fā)的控制措施,CA 機(jī)構(gòu)從2017年9月8日起頒發(fā) SSL 證書(shū)時(shí)會(huì)嚴(yán)格執(zhí)行 CAA 強(qiáng)制性檢查。域名管理者可在域名解析設(shè)置 CAA 記錄。
2. 文件驗(yàn)證時(shí):域名站點(diǎn)禁止了境外訪問(wèn)
證書(shū)綁定域名的網(wǎng)站限制境外 IP 訪問(wèn),由于國(guó)際證書(shū)的 CA 機(jī)構(gòu)基本是境外機(jī)構(gòu),CA 機(jī)構(gòu)無(wú)法進(jìn)行文件掃描審核,導(dǎo)致證書(shū)簽發(fā)失敗。
解決方案
請(qǐng)確保 Web 網(wǎng)站端口號(hào)設(shè)置為80或443,所有地區(qū)均能匹配到驗(yàn)證值。如您的服務(wù)器限制境外訪問(wèn),請(qǐng)先臨時(shí)開(kāi)啟限制,或者將 CA 機(jī)構(gòu)的 IP 加入訪問(wèn)白名單,證書(shū)頒發(fā)完成或域名信息審核通過(guò)后,文件和目錄即可清除。