OpenSSL verify报invalid CA certificate:basicConstraints与keyCertSign排查中间证书文件明明在,OpenSSL verify却报invalid CA certificate,有时紧跟着key usage does not include certificate signing。先别忙着再拼一份fullchain:找到签发者,不等于它有资格签证书。这里从basicConstraints和keyUsage入手,区分缺链、CA资格和用途限制,最后给出可留档的验证方式。