Data Domain: no se puede acceder a la interfaz de usuario web debido a un certificado https vencido

Summary: Cuando el certificado https vence en un DD, causará problemas extraños cuando intente acceder a la UI web. La generación de un nuevo certificado resolverá el problema.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Realice lo siguiente 404 HTTP Es posible que se observen errores u otro servicio web de Apache cuando vence el certificado:
    Error en la interfaz de usuario de certificado HTTP
  • Es posible que se observen otros errores, como recurso no disponible.

 

  • En general, no se puede acceder a la interfaz de usuario.

 

  • El problema también se presenta como un error de inicio de sesión del usuario en la interfaz de usuario.

Error de inicio de sesión del usuario en la interfaz de usuario

Cause

Cuando el HTTPS o el certificado de CA vence en un Data Domain (DD), causa problemas con el servidor web Apache. Esto desactiva la interfaz de usuario y la hace inaccesible.

Resolution

Nota: Si el certificado de CA venció, se requieren las credenciales de sysadmin para cualquier Data Domain o PowerProtect DD Management Center que haya establecido previamente la confianza con este DD. Asegúrese de que esas credenciales estén disponibles antes de intentar realizar este procedimiento.
 

Si Data Domain se encuentra en una configuración de Integrated Data Protection Appliance o Cyber Recovery Vault, considere cómo esos sistemas monitorean Data Domain mediante certificados. Es posible que deba comunicarse con su soporte cuando venza el certificado y, a continuación, se agregue uno nuevo.

Esto no es una preocupación para Data Domain en una solución DLm, ya que DLm no requiere ni utiliza HTTP or HTTPS acceso para comunicarse con el Data Domain. Las actualizaciones de certificados en Data Domain se pueden realizar sin interrupción del procesamiento del montaje en cinta de DLm.

  1. Compruebe si el HTTPS, CA o ambos certificados están vencidos:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

El archivo HTTPS El certificado de host es válido por 1 año y el certificado de CA es válido por 6 años.

  1. Si no están vencidas, es posible que la interfaz de usuario esté inactiva debido a los siguientes problemas:
    1. Si el certificado es lo suficientemente antiguo, no cumplirá con los nuevos estándares de seguridad de certificados y la interfaz de usuario no aparecerá. Se debe generar un nuevo certificado como en los pasos siguientes.
 
  1. Si el certificado de CA venció, verifique las confianzas que se establecen:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

Se ven el certificado del Data Domain actual (por su nombre de host) y los certificados de otros Data Domain o PowerProtect DD Management Center.

Si esas confianzas se deben restablecer, un usuario requiere que se restablezcan las contraseñas de sysadmin para cualquier Data Domain o Data Domain Management Centers del par de confianza después de generar un nuevo certificado de CA. Es posible que algunas confianzas estén obsoletas desde contextos de replicación antiguos y no es necesario volver a agregarlas.

  1. Hay consideraciones adicionales si hay un PPDM o Cyber Recovery adjunto a este DD y necesitamos renovar el certificado de CA:
    1. Para PPDM: la restauración de la VM de PowerProtect Data Manager deja de responder y falla con el problema del certificado de Data Domain
    2. Para CR: Cyber Recovery: después de una actualización de software de dispositivos de vault, comience a mostrar el estado como degradado debido a una falta de comunicación de los dispositivos 

  2. Compruebe si el HTTPS certificate es un certificado autofirmado o, si el usuario lo firma con una autoridad de certificación (CA):
# adminaccess certificate show imported-host application https

Si este comando devuelve algo, el usuario firma el certificado externamente con una CA. De lo contrario, si no hay ningún certificado de host importado, el certificado está autofirmado.

Incluso si el certificado importado es válido y no está vencido, si el certificado autofirmado está vencido, se debe renovar como en los pasos siguientes. Un certificado de host autofirmado también se utiliza internamente para que la interfaz del usuario de DD se comunique con el servicio SMS internamente.

NOTA IMPORTANTE: Los certificados de host y CA autofirmados deben estar en el sistema, incluso si no están en uso. Los certificados autofirmados no se pueden eliminar ni quitar en caso de que el sistema deba recurrir a ellos. Esto es por diseño.
 
  1. Si la solicitud en HTTPS El certificado está firmado externamente, genere una nueva solicitud de firma de certificado (CSR). El usuario pasa esto a su CA para la firma e importa el certificado firmado nuevamente a Data Domain. Siga el artículo Data Domain: Cómo generar una solicitud de firma de certificado y usar certificados firmados externamente.

DDOS soporta un certificado de host para HTTPS. Si actualmente el sistema usa un certificado de host y usted quiere usar un certificado de host diferente, debe eliminar el certificado actual antes de agregar el nuevo.

Pasos:
    1. Cierre sesión en el navegador antes de eliminar un HTTPS Certificado del host 
    2. Ejecute el comando de la CLI para eliminar el certificado
      adminaccess certificate delete imported-host application https
 
  1. Si el certificado de CA venció y este es un sistema de alta disponibilidad, se debe solicitar soporte para reparar los certificados. De lo contrario, vuelva a generar uno nuevo HTTPS y certificado de CA con este comando:
# adminaccess certificate generate self-signed-cert regenerate-ca

Tenga en cuenta que después de la generación, la fecha de inicio válida para el HTTPS El certificado es de un mes en el pasado y el certificado de CA es de un año en el pasado, esto es por diseño.

A continuación, vaya al paso 8 para reiniciar los servicios de la interfaz de usuario.

  1. Si el certificado está autofirmado y solo el HTTPS El certificado venció y este es un sistema de HA. Siga este artículo: Data Domain: sistema de HA que se ejecuta en estado degradado, el certificado de host autofirmado está vencido; de lo contrario, vuelva a generar uno nuevo HTTPS Certificado con:
# adminaccess certificate generate self-signed-cert

Tenga en cuenta que después de la generación, la fecha de inicio válida para el HTTPS El certificado es de un mes en el pasado y será válido por 1 año, que es por diseño.

  1. Si se volvió a generar el certificado de CA, el usuario debe restablecer la confianza necesaria. PowerProtect DD Management Center requiere confianza para el monitoreo y cuando la replicación se configura mediante la interfaz de usuario. Si es así, un usuario debe establecer una confianza para que eso funcione.
 
  1. Para cualquier Data Domain o Data Domain Management Center que necesite confianza, ejecute este comando para eliminar la confianza antigua y, a continuación, restablezca la confianza con el uso del nuevo certificado en el Data Domain actual (se solicita la contraseña de sysadmin en los otros Data Domain o Data Domain Management Centers. Asegúrese de que un usuario tenga todos los Data Domain o Data Domain Management Centers, o elimine la confianza para todos los Data Domain o Data Domain Management Centers que se desactiven sin volver a agregarlos.

Use el comando sin la opción . type mutual Al hacer esto.

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
A continuación, ejecute este comando para establecer una nueva confianza:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
Para el ejemplo anterior, especifique lo siguiente: add y del para TODOS los demás Data Domains o Data Domain Management Centers a su vez.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Si un usuario no debe volver a agregar la confianza porque Data Domain está fuera de servicio:
# adminaccess trust del host dd690.dssupport.emea
 
  1. Una vez que se restablezca la confianza, si es necesario, reinicie los servicios de la interfaz de usuario:
Nota: A partir de la versión 8.3 y superior, HTTP Está deshabilitado de manera predeterminada. No es necesario habilitarlo si no se utiliza. 
Esto puede realizarse mediante la utilidad :adminaccess show" - ejemplo a continuación.)

HTTPS es el método preferido y seguro para acceder a la interfaz de usuario.
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

En esta salida se muestra que HTTP está deshabilitado y HTTPS Habilitado 

# adminaccess disable https
# adminaccess enable https
o bien 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. Ahora se debe acceder a la interfaz de usuario.

Cómo reiniciar HTTP o HTTPS cuando la interfaz de usuario no está disponible: Dell Data Domain.

Duración: 00:03:17 (hh:mm:ss)
Cuando esté disponible, se puede elegir la configuración de idioma de los subtítulos cerrados (subtítulos) mediante el icono Settings o CC en este reproductor de video.

Este video también se puede ver en YouTube.Este hipervínculo lo redirige a un sitio web fuera de Dell Technologies.

Affected Products

Data Domain
Article Properties
Article Number: 000198864
Article Type: Solution
Last Modified: 11 Aug 2026
Version:  28
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.