Para o Apache HTTPD, você "requer" apenas a chave RSA e o certificado assinado X509 ou autoassinado. Nenhuma CA é necessária.
No entanto, alguns clientes irão reclamar se eles não virem que você tem a cadeia completa ou pelo menos a cadeia de CAs, exceto a raiz, se eles a tiverem.
Vamos supor que exista uma autoridade de assinatura chamada com 3 ca's, chamada EXAMPLE, e assinou seu certificado.
ROOT-EXAMPLE <-- browsers may have this if it is a known authority
SUB-EXAMPLE <--- you haven't included this one
SIGNER-EXAMPLE <--- you haven't included this one
YOURCERT <-- you are offering this one
YOURKEY <-- you are offering this one
Então, brevemente, para poder criptografar-descriptografar o Apache HTTPd, é necessário apenas os dois primeiros a partir da parte inferior, e você deve adicionar o restante (exceto a raiz, se incluída nos navegadores, o que não é necessário.
Como fazer isso com o Apache HTTPD (incluir todos)? Simples
SSLCertificateKeyFile /path/to/rsa.key
SSLCertificateFile /path/to/chain.crt <-- here you can include the signed and the ca's from root to leaf.