Nginx证书读取失败的关键是worker进程权限不足,需确认其用户身份、路径可遍历(目录x权限)及文件可读(fullchain.pem 644、privkey.pem 440且属组匹配),并排除SELinux/AppArmor拦截。

排查 Nginx 因文件权限不足无法读取证书链,关键不是看证书内容对不对,而是确认 worker 进程能否真正打开并读取 fullchain.pem 和 privkey.pem。很多问题表面是“HTTPS 不生效”或“证书不受信任”,实际日志里早有线索,只是被忽略了。
查错误日志,定位真实拒绝来源
直接看 Nginx 错误日志(通常是 /var/log/nginx/error.log),搜索关键词:
- Permission denied
- cannot load certificate
- SSL_CTX_use_PrivateKey_file failed
如果出现类似 open() "/etc/nginx/ssl/privkey.pem" failed (13: Permission denied),就坐实是权限问题,不是配置或链顺序问题。
确认 worker 进程运行身份
Nginx master 进程常以 root 启动,但真正读证书的是 worker 进程——它用的是 user 指令指定的用户(如 www-data 或 nginx)。
- 运行
ps aux | grep "nginx: worker",看 USER 列是什么 - 检查配置:
grep "^user" /etc/nginx/nginx.conf,确认未被子配置覆盖 - 别只信配置,要信进程:哪怕配置写了
user www-data,若启动时没用 root,该指令也会失效
验证路径可遍历 + 文件可读
Linux 中,“读文件”需要两个条件同时满足:
- 所有上级目录对用户有 执行(x)权限(即能进入该目录)
- 目标文件本身对该用户有 读(r)权限
例如证书放在 /etc/nginx/ssl/ 下:
- 检查目录权限:
ls -ld /etc/nginx/ssl/→ 应为drwxr-xr-x(755),确保 www-data 能进入 - 检查证书文件:
ls -l /etc/nginx/ssl/fullchain.pem→ 建议-rw-r--r--(644) - 检查私钥文件:
ls -l /etc/nginx/ssl/privkey.pem→ 必须是-r--r-----(440)且属组含 www-data,如root:www-data
绕过 SELinux/AppArmor 干扰快速验证
即使文件权限全对,SELinux(CentOS/RHEL)或 AppArmor(Ubuntu)仍可能拦截读取,表现为静默失败或日志里有 AVC 拒绝记录。
- 临时禁用 SELinux:
sudo setenforce 0,再 reload Nginx,看是否恢复 - 检查 SELinux 上下文:
ls -Z /etc/nginx/ssl/privkey.pem,正确应含system_u:object_r:etc_t:s0或cert_t - 若被拦,可用
sudo restorecon -Rv /etc/nginx/ssl/修复上下文


















