深信服社区»版块 安全类 零信任aTrust 零信任导入客户申请的可信证书,同时在有效期,发布Web ...

零信任导入客户申请的可信证书,同时在有效期,发布Web资

查看数: 2924 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-8-3 22:08

正文摘要:

零信任导入客户申请的可信证书,同时在有效期,发布Web资源证书选择的这个,通过零信任再去再去访问业务时,网页会提示证书不可信;这种怎么处理啊? ...

回复

翁炀彬 发表于 2026-8-10 18:08
您好,您可以尝试使用下面的方法尝试一下:1、导入证书必须证书 + 私钥成对上传,缺少私钥会导致证书实际不生效,浏览器报不可信。2、确认证书域名和访问的 Web 资源域名完全一致,域名不匹配直接告警。3、若为 CA 签发证书,需要把完整证书链(根、中间证书)一并导入零信任,只导入叶子证书会信任链断裂。4、客户端电脑操作系统要能识别该根 CA,内网 CA 证书需要把根证书部署到终端系统信任区。5、检查 Web 资源配置是否选错证书,保存配置后重新测试访问。
王老师 发表于 2026-8-4 10:50
浏览器除了需要验证网站证书本身,还需要验证其签发机构(CA) 的合法性。如果你的证书是由一个非全球公认的CA(如企业内网CA)签发,或者服务器没有正确部署完整的证书链(缺少中间证书),浏览器就会因为无法找到信任的源头而报错。
:将完整的证书链导入零信任系统。你需要将根证书和所有中间证书都导入到零信任设备的“受信任的根证书颁发机构”和“中间证书颁发机构”的存储中。

王老师 发表于 2026-8-4 10:48
是不是证书与访问的域名不匹配导致的?
萌新服 发表于 2026-8-4 10:19
打开页面 → 点击地址栏「不安全」→ 查看证书 → 证书路径
如果证书路径只有 1 层(仅站点证书,没有中间 CA) → 【证书链缺失】(90% 案例)
如果证书路径显示签发者是 sangfor → 你根本没加载你导入的证书,加载了零信任默认自签证书
如果域名和证书 SAN 不一致 → 域名不匹配问题

问题 1:导入证书 ** 只上传了站点证书,没有带上中间证书链(最常见!)
正规 CA 证书结构:根证书(浏览器内置)←中间证书←站点证书
零信任客户端 TLS 握手时,如果设备只下发站点证书,移动端 / 内网无法联网终端不能自动下载中间证书,直接判定不信任;Windows Chrome 偶尔能自动补齐,手机、安卓、小程序一律报错。
✅ 修复操作:
去证书服务商下载:站点证书 + 中间证书链(ca-bundle.crt)
合并证书文件(顺序严格)
plaintext
-----BEGIN CERTIFICATE-----
站点证书内容(第一部分)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
中间证书内容(第二部分,多个中间证书依次往下)
-----END CERTIFICATE-----
删除零信任证书管理里旧证书,重新上传合并后的完整证书链 + 对应私钥.key
上传完成后,点开证书详情,确认【证书链】列表展示多层证书(不止 1 条)

问题 3:Web 资源绑定访问域名 和 证书 SAN 域名不匹配
举例:
证书仅支持 shturl.cc,零信任访问地址用 shturl.cc/v;
或者证书不含泛域名,访问子域名不匹配;
✅ 核对:证书详情「使用者备用名称 (SAN)」必须包含零信任对外访问的域名。

最后都:客户端清除浏览器 SSL 缓存,重新访问测试
萌新服 发表于 2026-8-4 10:16
打开页面 → 点击地址栏「不安全」→ 查看证书 → 证书路径
如果证书路径只有 1 层(仅站点证书,没有中间 CA) → 【证书链缺失】
如果证书路径显示签发者是 sangfor → 你根本没加载你导入的证书,加载了零信任默认自签证书
如果域名和证书 SAN 不一致 → 域名不匹配问题
土豆土豆胡萝卜 发表于 2026-8-4 09:19
这个业务是https的吗?有更换过电脑或者浏览器尝试吗?客户使用的浏览器版本是多少呀