HTTPS 证书一旦配置错误,浏览器会直接报警,用户也会失去信任。常见问题包括证书过期、域名不匹配、中间证书缺失、PEM 格式错误。

你可以用 SSL 证书解析器 本地查看证书内容。

证书里要看什么#

重点字段:

  • Subject:证书主体。
  • SAN:证书支持的域名列表。
  • Issuer:颁发者。
  • Valid From / To:有效期。
  • Public Key:公钥信息。
  • Signature Algorithm:签名算法。

现代浏览器主要看 SAN 里的域名,不要只看 Common Name。

域名不匹配#

如果证书只包含:

text已剪下 ✓
example.com

不一定覆盖:

text已剪下 ✓
www.example.com

除非 SAN 里也包含 www,或者使用合适的通配符证书。

过期前要更新#

证书过期会直接影响访问。建议:

  • 自动续期。
  • 监控到期时间。
  • 更新后验证完整链路。
  • CDN 和源站都要检查。

有时源站证书更新了,CDN 边缘证书还没更新,用户仍然会看到错误。

PEM 格式要完整#

证书文件常见:

text已剪下 ✓
-----BEGIN CERTIFICATE-----
...
-----END CERTIFICATE-----

复制时不要丢头尾,不要把私钥和证书搞混。私钥必须保密,证书本身通常可以公开。

常见排查场景#

证书问题出现时,可以按顺序看:

  1. 浏览器报错是否是过期、域名不匹配还是不受信任。
  2. 证书 SAN 是否包含当前访问域名。
  3. 中间证书链是否完整。
  4. CDN 和源站证书是否一致。
  5. 自动续期任务是否成功。

如果只有某些地区用户报错,可能是 CDN 节点、旧证书缓存或客户端信任链问题。

总结#

SSL 证书排查先看域名、有效期、颁发者和证书链。HTTPS 报错不一定是代码问题,很多时候是证书或部署链路配置不一致。

需要查看证书内容时,可以用 SSL 证书解析器,把 PEM 内容解析后逐项检查。