Data Domain: interfaccia utente web inaccessibile a causa di un certificato https scaduto
Summary: Quando il certificato https o "ca trusted-ca" scade su un Data Domain, si verificano problemi quando si tenta di accedere all'interfaccia utente web. La generazione di un nuovo certificato risolve il problema. ...
Symptoms
- Procedere come segue:
404 HTTPAlla scadenza del certificato possono essere visualizzati errori o altri servizi web Apache:

- Potrebbero essere visualizzati altri errori, ad esempio di risorsa non disponibile.
- In generale, l'interfaccia utente è inaccessibile.
- Il problema si presenta anche come un errore di accesso dell'utente nell'interfaccia utente.

Cause
Quando il messaggio HTTPS o il certificato CA scade su un Data Domain (DD), causa problemi con il server web Apache. Disattiva l'interfaccia utente rendendola inaccessibile.
Resolution
Se Data Domain si trova in una configurazione Integrated Data Protection Appliance o Cyber Recovery vault, considerare il modo in cui questi sistemi monitorano Data Domain utilizzando i certificati. Potrebbe essere necessario coinvolgere il relativo supporto quando il certificato è scaduto e se ne aggiunge uno nuovo.
Non si tratta di un problema per Data Domain in una soluzione DLm in quanto DLm non richiede o utilizza HTTP or HTTPS per comunicare con Data Domain. Gli aggiornamenti dei certificati sul Data Domain possono essere eseguiti senza interruzione dell'elaborazione del mount del nastro DLm.
- Verificare se l'opzione
HTTPS,CA o entrambi i certificati sono scaduti:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
I tasti HTTPS Il certificato host è valido per 1 anno e il certificato CA è valido per 6 anni.
-
Se non sono scaduti, l'interfaccia utente potrebbe essere inattiva a causa dei seguenti problemi:
-
Se il certificato è abbastanza vecchio, non soddisferà i nuovi standard di sicurezza dei certificati e l'interfaccia utente non verrà visualizzata. È necessario generare un nuovo certificato come nei passaggi successivi.
-
- Se il certificato CA è scaduto, controllare i trust stabiliti:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Vengono visualizzati il certificato per il Data Domain corrente (in base al relativo nome host) e i certificati di altri Data Domain o di PowerProtect DD Management Center.
Se tali trust devono essere ristabiliti, un utente richiede le password sysadmin per qualsiasi Data Domain o Data Domain Management Center nella coppia di trust per ristabilirle dopo aver generato un nuovo certificato CA. Alcuni trust potrebbero essere obsoleti da contesti di replica precedenti e non richiedono la reaggiunta.
- Se a questo DD è collegato un PPDM o un Cyber Recovery è necessario rinnovare il certificato CA e sono necessarie ulteriori considerazioni:
- Per PPDM: il ripristino della macchina virtuale di PowerProtect Data Manager smette di rispondere e ha esito negativo con un problema del certificato di Data Domain
- Per CR: Cyber Recovery: dopo l'aggiornamento del software di un dispositivo vault, inizia a visualizzare lo stato come danneggiato a causa di un errore di comunicazione tra i dispositivi
- Verificare se l'opzione
HTTPSIl certificato è un certificato autofirmato o se l'utente lo firma con un'autorità di certificazione (CA):
# adminaccess certificate show imported-host application https
Se questo comando restituisce qualcosa, l'utente firma il certificato esternamente con una CA. In caso contrario, se non è presente alcun certificato host importato, il certificato è autofirmato.
Anche se il certificato importato è valido e non è scaduto, se il certificato autofirmato è scaduto, deve essere rinnovato come nei passaggi successivi. Un certificato host autofirmato viene utilizzato anche internamente per consentire alla UI DD di comunicare internamente con il servizio SMS.
- Se il
HTTPScertificato firmato esternamente, generare una nuova richiesta di firma del certificato (CSR). L'utente lo passa alla propria CA per la firma e importa nuovamente il certificato firmato in Data Domain. Seguire l'articolo Data Domain: come generare una richiesta di firma di certificato e utilizzare certificati firmati esternamente.
DDOS supporta un certificato host per HTTPS. Se al momento il sistema utilizza un certificato host e si desidera utilizzare un certificato host diverso, è necessario eliminare il certificato corrente prima di aggiungerne uno nuovo.
-
- Disconnettersi dalla sessione del browser prima di eliminare un
HTTPSCertificato host. - Eseguire il comando CLI per eliminare il certificato
adminaccess certificate delete imported-host application https
- Disconnettersi dalla sessione del browser prima di eliminare un
- Se il certificato CA è scaduto e si tratta di un sistema HA, è necessario contattare il supporto per correggere i certificati. In caso contrario, rigenerare un nuovo file
HTTPSe certificato CA con questo comando:
# adminaccess certificate generate self-signed-cert regenerate-ca
Si noti che, dopo la generazione, la data di inizio valida per HTTPS Il certificato risale a un mese fa e il certificato CA risale a un anno fa, questo è in base alla progettazione.
Andare quindi al passaggio 8 per riavviare i servizi dell'interfaccia utente.
- Se il certificato è autofirmato e solo il
HTTPScertificato scaduto e si tratta di un sistema HA, seguire questo articolo: Data Domain: sistema HA in esecuzione in stato danneggiato, certificato host autofirmato scaduto, in caso contrario, rigenerare un nuovoHTTPSCertificato con:
# adminaccess certificate generate self-signed-cert
Si noti che, dopo la generazione, la data di inizio valida per HTTPS Il certificato risale a un mese fa e sarà valido per 1 anno, in base alla progettazione.
- Se il certificato CA è stato rigenerato, l'utente deve ristabilire l'eventuale attendibilità richiesta. PowerProtect DD Management Center richiede affidabilità per il monitoraggio e quando la replica viene configurata tramite l'interfaccia utente. In tal caso, un utente deve stabilire un trust affinché funzioni.
- Per qualsiasi Data Domain o Data Domain Management Center che necessita di attendibilità, eseguire questo comando per eliminare l'attendibilità precedente e quindi ristabilire l'attendibilità utilizzando il nuovo certificato sul Data Domain corrente (in questo modo viene richiesta la password sysadmin sugli altri Data Domain o Data Domain Management Center. Assicurarsi che un utente disponga di tutti i Data Domain o Data Domain Management Center o eliminare l'attendibilità per i Data Domain o i Data Domain Management Center disattivati senza aggiungerli di nuovo.
Utilizzare il comando senza type mutual quando si esegue questa operazione.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add e del per TUTTI gli altri Data Domain o Data Domain Management Center.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Una volta ristabilita l'attendibilità, se necessario, riavviare i servizi dell'interfaccia utente:
HTTP È disabilitata per impostazione predefinita. Non è necessario abilitarlo se non viene utilizzato.
(Questo può essere verificato utilizzando il "
adminaccess show" - esempio riportato di seguito.)
HTTPS è il metodo preferito e sicuro per accedere all'interfaccia utente.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Questo output mostra che HTTP è disabilitato e HTTPS Abilitato.
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- L'interfaccia utente dovrebbe ora essere accessibile.
Come riavviare HTTP o HTTPS servizi quando l'interfaccia utente non è disponibile - Dell Data Domain.
Durata: 00:03:17 (hh:mm:ss)
Laddove disponibile, è possibile scegliere le impostazioni della lingua dei sottotitoli utilizzando l'icona delle impostazioni o CC su questo lettore video.
Questo video può essere visto anche su YouTube.