Dit is het onderwerp waar de meeste onbegrijpelijke foutmeldingen vandaan komen. Als u begrijpt hoe de keten werkt, snapt u meteen waarom een certificaat “op uw computer wel werkt maar op een telefoon niet”.
Waarom er een keten is
Uw browser vertrouwt niet zomaar elk certificaat. Er zit een vertrouwensketen achter, met drie schakels:
- Het root-certificaat. Van een grote, gecontroleerde certificaatuitgever. Deze zitten ingebouwd in uw browser en besturingssysteem. Dit is het fundament.
- Het tussencertificaat (intermediate). Ondertekend door de root. De uitgever gebruikt dit voor het dagelijkse werk, zodat de kostbare root veilig offline kan blijven.
- Uw eigen certificaat. Ondertekend door het tussencertificaat.
De browser volgt die keten omhoog: uw certificaat is ondertekend door het tussencertificaat, dat weer door de root — en de root staat in de lijst met vertrouwde partijen. Pas dan verschijnt het slotje.
De klassieke fout: het ontbrekende tussencertificaat
Uw server moet niet alleen úw certificaat meesturen, maar ook het tussencertificaat. Doet hij dat niet, dan is de keten gebroken: de browser heeft uw certificaat en de root, maar mist de schakel ertussen.
En nu het verraderlijke: veel desktopbrowsers vullen dat zelf aan uit een eerder bezoek aan een andere site. Op uw eigen computer werkt alles dan prima. Maar een telefoon, een betaaldienst die uw site aanroept of een controletool doet dat niet, en meldt gewoon een fout.
Dat verklaart het klassieke “bij mij werkt het wel”. Vertrouw daarom nooit alleen op uw eigen browser om te controleren of een certificaat goed staat.
Hoe u het controleert
Gebruik een externe SSL-controle die de volledige keten nakijkt. Die meldt expliciet of er een tussencertificaat ontbreekt. Onze eigen SSL-checker op de website doet dit voor u.
Installeert u het certificaat via DirectAdmin met Let’s Encrypt, dan wordt de keten automatisch goed gezet. Problemen ontstaan vrijwel alleen bij handmatig geïnstalleerde certificaten waarbij het CA-bundelbestand vergeten is.