Ich habe jetzt alle sechs Intermediates drin stehen. Die zu denen es ein cross-sign gibt (die vier RSA) habe ich als 2 1 1 (sonst müsste man die zwei mal einfügen), die anderen (beiden) als 2 0 1.
X3 und X4 kann ich dann wieder rausnehmen, wenn Letsencrypt nur noch mit R3 (bzw R4) unterschreibt. Und die kann ich dann auf 2 0 1 umstellen, wenn das mit dem cross-sign vorbei ist (oder ich mich fest für einen Pfad entschieden habe).
Wie das beim ausstellen dann funktioniert, ist mir auch noch nicht klar. Ob die CA selbst entscheidet, ob sie mit R3 oder E1 unterschreibt oder man das dann am acme-tool einstellen muss...
Vermutung (so habe ich das zumindest bei schnellen lesen verstanden): Ob ich die den Cert-Pfad zum ISRG Root X1 oder DTS Root CA X3 (für die RSA Zertifikate) nehme kann ich dann selbst bestimmen. Da beide Intermediates das gleiche Keypaar haben und beide im ausgestellten Zertifikate stehen, kommt es darauf an, was du deinen Server als Intermediate ausliefern lässt. Damit Certbot das für einen erledigt (und das richtige Intermediate in die fullchain.pem bastelt), hat der den Parameter --preferred-chain.
Wer die Hashes nicht selber berechnen will: https://mail.sys4.de/pipermail…020-September/000584.html Zumindest bei den kurzen bin ich auf die lgeichen Werte gekommen.