Data Domain: Webové rozhraní je nedostupné, protože vypršela platnost certifikátu https.
Summary: Když v systému Data Domain vyprší platnost certifikátu https nebo "ca trusted-ca", dochází k problémům při pokusu o přístup k webovému uživatelskému rozhraní. Problém vyřeší vygenerování nového certifikátu. ...
Symptoms
- Následující
404 HTTPPo vypršení platnosti certifikátu se mohou zobrazit chyby nebo jiná webová služba Apache:

- Mohou se zobrazit i další chyby, jako například "resource unavailable".
- Uživatelské rozhraní je obecně nepřístupné.
- Tento problém se projevuje také selháním přihlášení uživatele v uživatelském rozhraní.

Cause
Až se HTTPS nebo vyprší platnost certifikátu CA v systému Data Domain (DD), způsobuje to problémy s webovým serverem Apache. Uživatelské rozhraní se vypne a znepřístupní.
Resolution
Pokud se systém Data Domain nachází v konfiguraci Integrated Data Protection Appliance nebo trezoru Cyber Recovery, zvažte, jak tyto systémy monitorují systém Data Domain pomocí certifikátů. Po vypršení platnosti certifikátu a následném přidání nového certifikátu může být nutné zapojit podporu těchto zařízení.
Nejedná se o problém se systémy Data Domain v řešení DLm, protože DLm nevyžaduje ani nepoužívá HTTP or HTTPS přístup ke komunikaci s Data Domain. Aktualizace certifikátu v systému Data Domain lze provádět bez přerušení zpracovávání připojení pásky DLm.
- Zkontrolujte, zda je
HTTPS,CA nebo vyprší platnost obou certifikátů:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Kód HTTPS Hostitelský certifikát je platný 1 rok a certifikát certifikační autority je platný 6 let.
-
Pokud jejich platnost nevypršela, uživatelské rozhraní může být mimo provoz kvůli níže uvedeným problémům:
-
Pokud je certifikát dostatečně starý, nebude splňovat nové bezpečnostní standardy certifikátu a uživatelské rozhraní se nezobrazí. Musí být vygenerován nový certifikát jako v předchozích krocích.
-
- Pokud platnost certifikátu certifikační autority vypršela, zkontrolujte vytvořené vztahy důvěryhodnosti:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Zobrazí se certifikát pro aktuální systém Data Domain (podle názvu hostitele) a certifikáty jiných systémů Data Domain nebo PowerProtect DD Management Center.
Je-li nutné tyto vztahy důvěryhodnosti znovu vytvořit, uživatel vyžaduje po vygenerování nového certifikátu certifikační autority hesla uživatele sysadmin pro všechny systémy Data Domain nebo Data Domain Management Center ve dvojici důvěryhodnosti. Některé vztahy důvěryhodnosti mohou být zastaralé ze starých kontextů replikace a není nutné je přidávat zpět.
- Pokud je k tomuto systému DD připojen nástroj PPDM nebo Cyber Recovery a je třeba obnovit certifikát CA, je třeba zvážit další aspekty:
- Zkontrolujte, zda je
HTTPSCertifikát je certifikát podepsaný svým držitelem nebo pokud jej uživatel podepíše certifikační autoritou (CA):
# adminaccess certificate show imported-host application https
Pokud tento příkaz něco vrátí, uživatel podepíše certifikát externě pomocí certifikační autority. Pokud se v opačném případě nezobrazí žádný importovaný hostitelský certifikát, certifikát je podepsán držitelem.
I když je importovaný certifikát platný a nevypršela jeho platnost, pokud vypršela platnost certifikátu podepsaného držitelem, je nutné jej obnovit jako v dalších krocích. Hostitelský certifikát podepsaný držitelem se také interně používá pro uživatelské rozhraní systému DD ke interní komunikaci se službou SMS.
- V případě, že
HTTPScertifikát je podepsán externě, vygenerujte novou žádost o podpis certifikátu (CSR). Uživatel jej předá své certifikační autoritě k podepsání a naimportuje podepsaný certifikát zpět do systému Data Domain. Postupujte podle článku Data Domain: Jak vygenerovat požadavek na podpis certifikátu a používat externě podepsané certifikáty.
Systém DDOS podporuje jeden hostitelský certifikát pro HTTPS. Pokud systém používá hostitelský certifikát, který obsahuje podepsaný držitelem, a uživatel chce použít jiný hostitelský certifikát, odstraňte aktuální certifikát před přidáním nového certifikátu.
-
- Před odstraněním se odhlaste z relace prohlížeče
HTTPSHostitelský certifikát. - Spuštěním příkazu CLI odstraňte certifikát.
adminaccess certificate delete imported-host application https
- Před odstraněním se odhlaste z relace prohlížeče
- Pokud vypršela platnost certifikátu certifikační autority a jedná se o systém HA, je nutné k opravě certifikátů zapojit podporu. V opačném případě znovu vygenerujte nový
HTTPSa certifikát CA pomocí tohoto příkazu:
# adminaccess certificate generate self-signed-cert regenerate-ca
Všimněte si, že po vygenerování bude platné počáteční datum pro HTTPS certifikát je jeden měsíc v minulosti a certifikát CA je jeden rok v minulosti, to je záměrné.
Poté přejděte ke kroku 8 a restartujte služby uživatelského rozhraní.
- Pokud je certifikát podepsán držitelem a pouze
HTTPSPlatnost certifikátu vypršela a jedná se o systém HA, postupujte podle tohoto článku: Data Domain: Systém HA běží v degradovaném stavu, platnost certifikátu hostitele podepsaného držitelem vypršela, v opačném případě znovu vygenerujte novýHTTPSCertifikát s:
# adminaccess certificate generate self-signed-cert
Všimněte si, že po vygenerování bude platné počáteční datum pro HTTPS Certifikát je jeden měsíc v minulosti a bude platný 1 rok, což je záměrné.
- Pokud byl certifikát certifikační autority znovu vygenerován, musí uživatel znovu obnovit požadovanou důvěryhodnost. Nástroj PowerProtect DD Management Center vyžaduje důvěryhodnost pro monitorování a v případě, že je replikace nakonfigurována pomocí uživatelského rozhraní. Pokud ano, musí uživatel vytvořit vztah důvěryhodnosti, aby to fungovalo.
- U všech systémů Data Domain nebo Data Domain Management Center, které potřebují důvěřovat, spusťte tento příkaz, čímž odstraníte starý vztah důvěryhodnosti a poté znovu upevníte důvěru pomocí nového certifikátu v aktuální části Data Domain (Tím budete požádáni o heslo uživatele sysadmin v ostatních systémech Data Domains nebo Data Domain Management Center. Ujistěte se, že uživatel má všechny systémy Data Domain nebo Data Domain Management Center, nebo odstraňte důvěru pro všechny systémy Data Domain nebo Data Domain Management Center, které jsou vyřazeny z provozu, aniž byste je znovu přidali.
Použijte příkaz bez type mutual při tom.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add a del pro VŠECHNY ostatní systémy Data Domain nebo Data Domain Management Center.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Po obnovení důvěryhodnosti v případě potřeby restartujte služby uživatelského rozhraní:
HTTP Funkce BFD je ve výchozím nastavení zakázána. Pokud se nepoužívá, není třeba jej povolovat.
(To lze ověřit pomocí "
adminaccess show" - příklad níže.)
HTTPS je upřednostňovaný a bezpečný způsob přístupu k uživatelskému rozhraní.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Tento výstup ukazuje, že HTTP je zakázána a HTTPS Povolení
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Uživatelské rozhraní by nyní mělo být přístupné.
Jak restartovat HTTP nebo HTTPS služby, když uživatelské rozhraní není k dispozici – Dell Data Domain.
Délka: 00:03:17 (hh:mm:ss)
Pomocí ikony nastavení nebo CC v tomto přehrávači videa si můžete vybrat jazyk titulků, pokud jsou k dispozici.
Toto video můžete také zhlédnout na YouTube.