針對安裝 TWCA CYBER 新憑證鏈 IIS 站台不受信任之解決方式
簡要說明
- 若憑證為 2026/5/4 (含) 之後申請,且 web 主機是 IIS,適用本文件。
- 由於微軟 IIS 最短憑證鏈路徑政策,可能會導致 Apple 裝置用戶連線至 IIS 站台會出現不受信任之告警。
- 若您的 IIS 站台前方還有其他網路設備,而憑證是安裝於網路設備上,則可能不受影響。
用戶連線至站台會出現的症狀
- 用戶反映連線到站台會顯示不受信任警告。
- 用戶反映用 PC 連線正常,但是 iPhone 連線跳警告。
- 用戶反映 Android 裝置連線正常,iPhone 連線跳警告。
關鍵點在於 Apple 裝置連線會告警。
技術輔助判斷
-
首先確認您的憑證於 2026/5/4 (含) 之後申請。
-
接著確認您的 IIS 站台確實已經安裝完整憑證鏈。務必確認憑證鏈中包含 TWCA CYBER Root CA 交互認證憑證。
-
執行以下 OpenSSL 指令檢查 (請自行更換目標網域):
openssl s_client -connect www.twca.com.tw:443 -showcerts -
確認回傳憑證是否有 「s 為 TWCA CYBER Root CA,i 為 TWCA Global Root CA 之憑證」
若『沒有包含』此張憑證,代表您的站台疑似受影響,Apple 裝置可能告警,請繼續參考下方解決方式。
反之若『有包含』此張憑證,代表您的站台應未受影響,建議您仍使用 Apple 裝置連線確認正常。
解決方式
步驟 1:安裝中繼 CA 憑證
-
務必 先安裝兩張中繼 CA 憑證 (對檔案滑鼠右鍵
安裝憑證)。- uca_1.cer
-
uca_2.cer (若您是 EV 憑證 請安裝這張 uca_2.cer)
- 安裝完後請檢查 「中繼憑證授權單位」 確實存在
uca_1以及uca_2憑證。
步驟 2:將 TWCA CYBER Root CA 移動至非信任區
- 按下
Win + R 鍵輸入certlm.msc並按下 Enter,來開啟本機電腦的憑證庫。
- 進入左方 「受信任的根憑證授權單位」,將
發給及簽發者均為 TWCA CYBER Root CA 之憑證 (到期日為 2047/11/22) 右鍵剪下。
- 切換到 「沒有信任的憑證」 ➔ 右鍵貼上。
- 檢查 「TWCA CYBER Root CA」 是否在 「沒有信任的憑證」 ➔ 憑證 清單中。
步驟 3:重新匯出包含完整路徑的 PFX 檔案
-
在 「個人」 ➔ 憑證 清單中找到您的站台憑證。
-
下一步 ➔ 選擇「是,匯出私密金鑰」 ➔ 格式選擇 「個人資訊交換 - PKCS#12(.PFX)」。
-
勾選 「如果可能的話,包含憑證路徑中的所有憑證」。
-
設定密碼並完成匯出。
步驟 4:重新匯入 IIS 並重新繫結
- 開啟 IIS 管理員,點擊伺服器節點 ➔ 進入「伺服器憑證」 ➔ 右側選單點選「匯入」,選擇剛剛匯出的 PFX 檔案並輸入密碼。
- 到具體的「網站」➔ 右側選單點選「繫結」 ➔ 編輯 HTTPS 繫結,在憑證下拉選單中選擇剛剛匯入的這張新憑證並儲存。
步驟 5:驗證結果
-
執行以下 OpenSSL 指令檢查 (請自行更換目標網域):
openssl s_client -connect www.twca.com.tw:443 -showcerts -
確認回傳憑證有 「s 為 TWCA CYBER Root CA,i 為 TWCA Global Root CA 之憑證」 即代表設定成功。
設定有沒有可能自動失效 ?
- 雖然上述解決方案是現今已知最佳解,但仍不排除有此可能。
- 建議每次伺服器執行完 Windows Update 重啟後,透過 OpenSSL 指令快速檢查一次(參考上述步驟 5 之驗證方式)。
什麼時候需要移除設定 ?
-
2030/12/31 必須要將設定復原,或待 TWCA 通知。
- 復原方式直接至「沒有信任的憑證」清單中,將「TWCA CYBER Root CA」憑證「右鍵刪除」即可。
參考
- 微軟官方說明
- 他牌憑證說明