Você tem alguns problemas aqui:
- Seu certificado de CA raiz tem um
pathlen
em seubasicConstraints
- não é necessário e não é usado, mas não deve causar problemas. - Você tem uma política de certificado em seu certificado de CA raiz. Isso seria melhor aplicado por sua autoridade de certificação raiz às autoridades de certificação subordinadas. Se você quisesse alterar a política em uma data posterior ou adicionar outra política, teria que renunciar e emitir novamente seu certificado de CA raiz para todas as partes confiáveis. Novamente, isso não deve causar o problema relatado.
No entanto ...
- Sua CRL da CA raiz no ponto de distribuição da CRL, no link , está inacessível. Suas partes confiáveis não podem criar cadeias, pois não podem verificar a revogação. Isso pressupõe que eles verifiquem.
- A CRL da sua primeira AC subordinada também está inacessível no link - igual ao acima.
- A CRL da sua CA de emissão também está inacessível no link - há um padrão que se forma aqui ; -)
- O servidor OCSP na extensão de acesso a informações da autoridade está inacessível (não será nem mesmo resolvido para um endereço IP). Uma terceira parte confiável que usa o OCSP para verificar a revogação falhará.
Eu acho que seus problemas são de responsabilidade das partes confiantes (Chrome, etc) não serem capazes de verificar a revogação e, portanto, não conseguem criar uma cadeia de certificados com êxito.