In breve: SSL con ordine catena errato — certificato, chiave privata e catena devono appartenere allo stesso set e rispettare l’ordine previsto.
Indice dei contenuti
SSL con ordine catena errato: significato
Le prime ipotesi da verificare per “SSL con ordine catena errato” sono nome host non coperto dal certificato; catena, issuer o ordine degli intermedi non corretti.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “SSL con ordine catena errato” compare durante un’operazione ripetibile.
- La funzione coinvolta in TLS e certificati non raggiunge il risultato previsto.
- Il log dell’area TLS e certificati registra un evento nello stesso minuto della prova.
- Il comportamento osservato in TLS e certificati cambia in base a utente, rete, file o configurazione.
Cause probabili
- Nome host non coperto dal certificato
- Catena, issuer o ordine degli intermedi non corretti
- Versione, cifrario o parametro TLS incompatibile
- Certificato scaduto, revocato o non ancora valido
Diagnosi passo per passo
- Verificare hostname e SAN del certificato servito
- Controllare validità e catena completa
- Confrontare SNI, virtual host e porta 443
- Ripetere l’handshake con un client aggiornato
Log e dati da controllare
- dettagli certificato nel browser
- log TLS del server o del proxy
- configurazione del virtual host e della catena
Correzioni sicure
- Installare il certificato che copre esattamente l’hostname
- Ricostruire la catena con gli intermedi corretti e nel giusto ordine
- Allineare certificato, chiave privata, SNI e virtual host
- Abilitare versioni e parametri TLS compatibili e sicuri
- Rinnovare o sostituisci il certificato scaduto o revocato

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare la verifica del certificato
- Non sostituire solo un intermedio senza controllare la catena
- Non usare certificati autofirmati sul servizio pubblico
- Non ignorare SNI, hostname o orologio del sistema
Guide Xlogic correlate
Fonti tecniche
Domande frequenti
Che cosa significa “SSL con ordine catena errato”?
SSL con ordine catena errato — certificato, chiave privata e catena devono appartenere allo stesso set e rispettare l’ordine previsto.
Da cosa può dipendere “SSL con ordine catena errato”?
Le cause da verificare per “SSL con ordine catena errato” sono: nome host non coperto dal certificato; catena, issuer o ordine degli intermedi non corretti; versione, cifrario o parametro TLS incompatibile.
Quali controlli eseguire per “SSL con ordine catena errato”?
Per diagnosticare “SSL con ordine catena errato”, controlla nell’ordine: verificare hostname e SAN del certificato servito; controllare validità e catena completa; confrontare SNI, virtual host e porta 443. La soluzione è confermata quando hostname e SAN coincidono; la catena termina in una CA attendibile.