• [^] # Re: Ils ont à moitié raison

    Posté par (site web personnel) . En réponse au journal Certificat expiré. Évalué à 0. Dernière modification le 15 novembre 2021 à 16:47.

    DST Root CA X3 n’est pas présenté par le serveur mais est présent dans les magasin de certificats.

    C'est pas tout à fait exact, il est référencé en tant que signataire de "ISRG Root X1", quand tu récupères ton certificat auprès de letsencrypt il contient trois sections.

    La première section contient ton certificat émis par "C = US, O = Let's Encrypt, CN = R3"

    Puis une seconde section contient le certificat "C = US, O = Let's Encrypt, CN = R3" émis par "C = US, O = Internet Security Research Group, CN = ISRG Root X1"

    Enfin une troisième section contient le certificat "C = US, O = Internet Security Research Group, CN = ISRG Root X1" émis par "O = Digital Signature Trust Co., CN = DST Root CA X3"

    Tu te retrouves coincé par les clients qui font pas confiance à "ISRG Root X1" ou tente de valider le certificat présenté en troisième section signé par "DST Root CA X3" qui est expiré.

    Pour comment supprimer la troisième section, voir mon commentaire plus bas.