Guía para decidir mejor

Cómo comprobar la cadena de un certificado SSL

Un certificado vigente puede fallar si faltan intermediarios.

Un certificado puede estar vigente y cubrir el dominio, pero algunos clientes siguen mostrando un error TLS si el servidor no entrega correctamente los certificados intermedios. La cadena permite construir confianza desde el certificado del sitio hasta una autoridad reconocida; no se arregla desactivando la validación del navegador.

Identifica el punto TLS real

Consulta el sitio con el nombre exacto y comprueba si la conexión termina en CDN, balanceador o servidor de origen. Repite para www y sin él si ambos responden. En las herramientas del navegador o con openssl s_client -connect host:443 -servername host -showcerts observa el certificado presentado y los intermedios. La ausencia de un intermedio, un certificado equivocado o un nombre SAN que no coincide son fallos diferentes; conserva el resultado antes de cambiar.

Compara con la cadena del emisor

Obtén el paquete de certificados y las instrucciones del emisor o del proveedor que administra TLS. No descargues «intermedios» desde una web no fiable ni sustituyas la clave privada por otra. Si el servidor usa un archivo de cadena completa, confirma orden y asignación según el software real. Un proxy puede servir una cadena correcta mientras el origen presenta otra, o al revés; prueba ambos extremos solo con acceso autorizado.

Ejemplo: el certificado del dominio es nuevo y válido, pero el servidor entrega solo el certificado final. Un ordenador con el intermedio cacheado puede abrir la web mientras otro no. Instala la cadena correcta en el punto que sirve HTTPS y repite las pruebas en clientes independientes. La guía de renovación aborda la fecha y el mecanismo ACME, no reemplaza este análisis.

Valida después de corregir

Comprueba nombre, fechas, intermediarios y respuesta HTTPS de páginas internas desde más de un cliente. Asegura que no se pierde redirección HTTP→HTTPS ni se rompe un webhook por una cadena antigua. Si el navegador sigue avisando, conserva su código exacto; MDN recomienda corregir certificados inválidos en vez de ignorar la verificación. No confundas un error de cadena con contenido mixto: esa guía trata recursos HTTP dentro de páginas HTTPS. Consulta el diagnóstico TLS con la cadena pública observada, nunca la clave privada.