14

Континент TLS считает сертификат отозванным: проверяю дубли CRL

Приветствую, коллеги. Действующий сертификат внезапно стал отображаться отозванным. По срокам с ним всё было в порядке, поэтому я проверил не сам сертификат, а списки отзыва в Windows.

Проблема

Сертификат отозван или недействителен, хотя срок действия не закончился.

В хранилище промежуточных центров накопились несколько CRL одного издателя. Среди них оставался просроченный список, который мешал нормальной проверке цепочки.

Как я проверил причину

  1. Открыл оснастку сертификатов текущего компьютера.
  2. Перешёл в «Промежуточные центры сертификации» → «Списки отзыва сертификатов».
  3. Сравнил издателя, дату выпуска и дату следующего обновления у дублей.

Что я сделал

  1. Экспортировал спорные записи для резервной копии.
  2. Удалил просроченные дубли CRL нужного издателя.
  3. Скачал актуальный CRL по адресу CDP из сертификата.
  4. Установил свежий список и перезапустил клиент.

После обновления хранилища серверный и пользовательский сертификаты снова стали действительными.

Важно: Не удаляю все CRL подряд. Работаю только с подтверждённым издателем и сначала сохраняю копию.

Как проверил результат

Путь сертификации строится без красного креста, а дата следующего обновления CRL ещё не наступила.

Получилось или остались вопросы?

Поделитесь результатом, дополните инструкцию своим опытом или задайте вопрос. Я читаю комментарии и обновляю статьи по реальным случаям.

Напишите комментарий

Опишите проблему и укажите, какое решение вы уже проверили. Адрес электронной почты на сайте не публикуется.