Data Domain: Zugriff auf die Webnutzeroberfläche aufgrund eines abgelaufenen HTTPS-Zertifikats nicht möglich
Summary: Wenn das HTTPS-Zertifikat auf einer DD abläuft, verursacht es seltsame Probleme beim Versuch, auf die Web-UI zuzugreifen. Durch das Erstellen eines neuen Zertifikats wird das Problem behoben. ...
Symptoms
- Gehen Sie wie folgt vor:
404 HTTPWenn das Zertifikat abläuft, werden möglicherweise Fehler oder andere Apache-Webdienste angezeigt:

- Es können andere Fehler auftreten, z. B. dass Ressourcen nicht verfügbar sind.
- Im Allgemeinen ist der Zugriff auf die Benutzeroberfläche nicht möglich.
- Das Problem tritt auch als Fehler bei der Nutzeranmeldung auf der Benutzeroberfläche auf.

Cause
Wenn die Meldung HTTPS CA-Zertifikat auf einer Data Domain (DD) abläuft, verursacht dies Probleme mit dem Apache-Webserver. Dadurch wird die Benutzeroberfläche heruntergefahren und unzugänglich.
Resolution
Wenn sich die Data Domain in einer Integrated Data Protection Appliance- oder Cyber Recovery-Vault-Konfiguration befindet, überlegen Sie, wie diese Systeme die Data Domain mithilfe von Zertifikaten überwachen. Möglicherweise muss deren Support eingebunden werden, wenn das Zertifikat abgelaufen ist, woraufhin ein neues hinzugefügt wird.
Dies ist kein Problem für Data Domains in einer DLm-Lösung, da DLm DLm nicht erfordert oder nutzt HTTP or HTTPS Zugriff auf die Kommunikation mit der Data Domain. Zertifikatupdates auf der Data Domain können ohne Unterbrechung der DLm-Bandinstallationsverarbeitung durchgeführt werden.
- Überprüfen Sie, ob das
HTTPS,Die Zertifizierungsstelle oder beide Zertifikate sind abgelaufen:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Die Tasten HTTPS Das Hostzertifikat ist 1 Jahr lang gültig und das CA-Zertifikat ist 6 Jahre gültig.
-
Wenn sie nicht abgelaufen sind, ist die Benutzeroberfläche möglicherweise aufgrund der folgenden Probleme inaktiv:
-
Wenn das Zertifikat alt genug ist, erfüllt es nicht die neuen Sicherheitsstandards für Zertifikate und die Benutzeroberfläche wird nicht gestartet. Ein neues Zertifikat muss wie in den folgenden Schritten erzeugt werden.
-
- Wenn das CA-Zertifikat abgelaufen ist, überprüfen Sie die Vertrauensstellungen, die eingerichtet sind:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Das Zertifikat für die aktuelle Data Domain (anhand des Hostnamens) und Zertifikate anderer Data Domains oder von PowerProtect DD Management Center werden angezeigt.
Wenn diese Vertrauensstellungen wiederhergestellt werden müssen, muss ein Nutzer die sysadmin-Kennwörter für alle Data Domains oder Data Domain Management Center im Vertrauenspaar nach der Erzeugung eines neuen CA-Zertifikats wiederherstellen. Einige Vertrauensstellungen sind möglicherweise aus alten Replikationskontexten veraltet und müssen nicht wieder hinzugefügt werden.
- Es gibt weitere Überlegungen, ob dieser DD ein PPDM oder Cyber Recovery zugeordnet ist und wir das CA-Zertifikat erneuern müssen:
- Für PPDM: Die VM-Wiederherstellung von PowerProtect Data Manager reagiert nicht mehr und schlägt mit einem Problem mit dem Data Domain-Zertifikat fehl
- Für CR: Cyber Recovery: Nach einem Softwareupgrade der Vault-Geräte wird der Status aufgrund einer Fehlkommunikation des Geräts als "degraded" angezeigt.
- Überprüfen Sie, ob das
HTTPS-Zertifikat ein selbstsigniertes Zertifikat ist oder wenn der Nutzer es mit einer Zertifizierungsstelle (CA) signiert:
# adminaccess certificate show imported-host application https
Wenn dieser Befehl etwas zurückgibt, signiert der Nutzer das Zertifikat extern mit einer Zertifizierungsstelle. Wenn kein importiertes Hostzertifikat vorhanden ist, handelt es sich um ein selbstsigniertes Zertifikat.
Selbst wenn das importierte Zertifikat gültig und nicht abgelaufen ist, muss das selbstsignierte Zertifikat wie in den nächsten Schritten erneuert werden, wenn es abgelaufen ist. Ein selbstsigniertes Hostzertifikat wird auch intern für die interne Kommunikation der DD-Benutzeroberfläche mit dem SMS-Service verwendet.
- Wenn die
HTTPSZertifikat extern signiert ist, erzeugen Sie eine neue Zertifikatsignierungsanforderung (CSR). Die NutzerInnen übermitteln dies zur Signierung an ihre Zertifizierungsstelle und importieren das signierte Zertifikat wieder in Data Domain. Lesen Sie den Artikel Data Domain: So erzeugen Sie eine Zertifikatsignieranforderung und verwenden extern signierte Zertifikate.
DDOS unterstützt ein Hostzertifikat für HTTPS. Wenn das System derzeit ein Hostzertifikat verwendet und Sie ein anderes Hostzertifikat verwenden möchten, müssen Sie vor dem Hinzufügen des neuen Zertifikats zuerst das aktuelle Zertifikat löschen.
-
- Melden Sie sich von der Browsersitzung ab, bevor Sie eine
HTTPSHostzertifikat. - Führen Sie den CLI-Befehl aus, um das Zertifikat zu löschen
adminaccess certificate delete imported-host application https
- Melden Sie sich von der Browsersitzung ab, bevor Sie eine
- Wenn das CA-Zertifikat abgelaufen ist und es sich um ein HA-System handelt, muss der Support kontaktiert werden, um die Zertifikate zu reparieren. Andernfalls erzeugen Sie eine neue
HTTPSund CA-Zertifikat mit diesem Befehl:
# adminaccess certificate generate self-signed-cert regenerate-ca
Beachten Sie, dass nach der Generierung das gültige Startdatum für die HTTPS -Zertifikat einen Monat in der Vergangenheit liegt und das CA-Zertifikat ein Jahr in der Vergangenheit liegt, dies ist beabsichtigt.
Fahren Sie dann mit Schritt 8 fort, um die UI-Services neu zu starten.
- Wenn das Zertifikat selbstsigniert ist und nur die
HTTPSZertifikat ist abgelaufen und es handelt sich um ein HA-System. Folgen Sie diesem Artikel: Data Domain: HA-System wird im heruntergestuften Status ausgeführt, selbstsigniertes Hostzertifikat ist abgelaufen, andernfalls erzeugen Sie ein neues neuHTTPSZertifikat mit:
# adminaccess certificate generate self-signed-cert
Beachten Sie, dass nach der Generierung das gültige Startdatum für die HTTPS Das Zertifikat liegt einen Monat zurück und ist 1 Jahr lang gültig, was beabsichtigt ist.
- Wenn das CA-Zertifikat erneut erzeugt wurde, muss ein Nutzer alle erforderlichen Vertrauensstellungen wiederherstellen. PowerProtect DD Management Center erfordert Vertrauen für das Monitoring und wenn die Replikation über die Benutzeroberfläche konfiguriert wird. Wenn dies der Fall ist, muss ein Nutzer eine Vertrauensstellung einrichten, damit dies funktioniert.
- Führen Sie für alle Data Domains oder Data Domain Management Center, die Vertrauen benötigen, diesen Befehl aus, um die alte Vertrauensstellung zu löschen und dann die Vertrauensstellung mithilfe des neuen Zertifikats auf der aktuellen Data Domain wiederherzustellen (dadurch werden Sie nach dem sysadmin-Kennwort in den anderen Data Domains oder Data Domain Management Centern gefragt. Stellen Sie sicher, dass ein Nutzer über alle Data Domains oder Data Domain Management Center verfügt, oder löschen Sie die Vertrauensstellung für alle Data Domains oder Data Domain Management Center, die außer Betrieb genommen werden, ohne sie wieder hinzuzufügen.
Verwenden Sie den Befehl ohne die type mutual wenn Sie dies tun.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add und del für ALLE anderen Data Domains oder Data Domain Management Center der Reihe nach.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Sobald die Vertrauensstellung bei Bedarf wiederhergestellt ist, starten Sie die UI-Services neu:
HTTP Sie ist standardmäßig deaktiviert. Es muss nicht aktiviert werden, wenn es nicht verwendet wird.
(Dies kann mit dem "
adminaccess show" -Befehl – Beispiel unten.)
HTTPS ist die bevorzugte und sichere Methode für den Zugriff auf die -Benutzeroberfläche.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Diese Ausgabe zeigt, dass HTTP deaktiviert ist und HTTPS Aktivieren
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Die Benutzeroberfläche sollte nun zugänglich sein.
So starten Sie neu HTTP oder HTTPS Services, wenn die Benutzeroberfläche nicht verfügbar ist – Dell Data Domain.
Dauer: 00:03:17 (hh:mm:ss)
Wenn verfügbar, können die Spracheinstellungen für Untertitel über das Einstellungen- oder CC-Symbol in diesem Videoplayer ausgewählt werden.
Dieses Video kann auch auf YouTube angesehen werden.