PowerScale: OneFS: BŁĄD zewnętrznego menedżera kluczy SED po odnowieniu certyfikatu
Oversigt: Gdy certyfikat zarejestrowany w zewnętrznym menedżerze kluczy może wygasnąć, a następnie certyfikat zostanie odnowiony, węzły nie będą już mogły się połączyć i w kolumnie stanu będą wyświetlane "ERROR". ...
Symptomer
Dotyczy to tylko węzłów SED (Self-Encrypting Drive), które są podłączone do zewnętrznego menedżera kluczy na następujące elementy: https://infohub.delltechnologies.com/en-US/l/dell-powerscale-onefs-security-considerations/external-key-manager-10/
ORAZ węzły były wcześniej połączone i działały zgodnie z przeznaczeniem do momentu wygaśnięcia certyfikatu, a następnie zostały odnowione bez innych zmian w konfiguracji.
Aby sprawdzić, jakiego certyfikatu SSL używa menedżer kluczy:
isi keymanager kmip servers list
Weź pod uwagę ID Z danych wyjściowych:
isi keymanager kmip servers view <ID>
W interfejsie wiersza poleceń w węźle uruchom następujące polecenie:
/usr/bin/isi_km_diag status
W danych wyjściowych szukasz wiersza, który stwierdza: keystore domain [SEDS] status = [9008, [ISI_KM_SERVER_UNREACHABLE]]
W dzienniku błędów menedżera kluczy mogą pojawić się błędy polegające na tym, że węzły PowerScale próbują połączyć się z wygasłym certyfikatem.
W interfejsie wiersza poleceń w węzłach wyświetlane są komunikaty podobne do następujących /var/log/isi_km_d.log:
2024-02-15T17:12:06.599757+00:00 <3.3> isilon-5(id5) isi_km_d[2395]: [0x801da2000]key_mgr: Failed to connect to KMIP server!
2024-02-15T17:12:06.599812+00:00 <3.3> isilon-5(id5) isi_km_d[2395]: [0x801da2000]key_mgr: [SEDS] Failed to initialize provider! [9007, ISI_KM_KMIP_SERVER_UNREACHABLE]
Uruchom następujące polecenie, aby sprawdzić, czy problem występuje na wszystkich węzłach w klastrze:
isi keymanager sed status
Årsag
Węzeł PowerScale próbuje połączyć się z siecią kmip serwer korzystający ze starego certyfikatu.
Løsning
Jak najszybciej skontaktuj się z pomocą techniczną, aby otworzyć zgłoszenie serwisowe (SR) i odwołać się do tego artykułu bazy wiedzy.
Nie uruchamiaj ponownie węzłów ani nie uruchamiaj ponownie isi_km_d .