Data Domain : Interface utilisateur Web inaccessible en raison d’un certificat https expiré
Summary: Lorsque le certificat https ou « ca trusted-ca » expire sur un système Data Domain, cela entraîne des problèmes lors des tentatives d’accès à l’interface utilisateur Web. La génération d'un nouveau certificat permet de résoudre le problème. ...
Symptoms
- L'exemple suivant
404 HTTPDes erreurs ou d’autres services Web Apache peuvent s’afficher lorsque le certificat expire :

- D’autres erreurs peuvent se produire, telles que l’indisponibilité des ressources.
- En général, l’interface utilisateur est inaccessible.
- Le problème se présente également sous la forme d’un échec de connexion utilisateur sur l’interface utilisateur.

Cause
Lorsque le HTTPS ou si le certificat d’autorité de certification expire sur un Data Domain (DD), cela entraîne des problèmes avec le serveur Web Apache. Cela arrête l’interface utilisateur et la rend inaccessible.
Resolution
Si le système Data Domain se trouve dans une configuration Integrated Data Protection Appliance ou Cyber Recovery Vault, réfléchissez à la façon dont ces systèmes surveillent le système Data Domain à l’aide de certificats. Il faudra peut-être impliquer le support technique si le certificat a expiré, puis qu'un nouveau certificat est ajouté.
Ce n’est pas un problème pour les systèmes Data Domain dans une solution DLm, car DLm ne nécessite pas ou n’utilise pas HTTP or HTTPS pour communiquer avec le système Data Domain. Les mises à jour de certificat sur le Data Domain peuvent être effectuées sans interruption de l'opération de montage de bande DLm.
- Vérifiez si l’option
HTTPS,L’autorité de certification ou les deux certificats ont expiré :
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Les touches HTTPS Le certificat d’hôte est valide pendant 1 an et le certificat CA est valide pendant 6 ans.
-
S’ils n’ont pas expiré, l’interface utilisateur peut être inactive en raison des problèmes ci-dessous :
-
Si le certificat est assez ancien, il ne répondra pas aux nouvelles normes de sécurité des certificats et l’interface utilisateur ne s’affichera pas. Un nouveau certificat doit être généré comme dans les étapes suivantes.
-
- Si le certificat CA a expiré, vérifiez les approbations établies :
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Le certificat du Data Domain actuel (correspondant à son nom d’hôte) et les certificats des autres instances de Data Domain ou de PowerProtect DD Management Center sont visibles.
Si ces approbations doivent être rétablies, un utilisateur a besoin des mots de passe sysadmin pour tous les systèmes Data Domain ou centres de gestion Data Domain de la paire de confiance à rétablir après la génération d’un nouveau certificat d’autorité de certification. Certaines approbations peuvent être obsolètes dans d’anciens contextes de réplication et n’ont pas besoin d’être ajoutées à nouveau.
- D’autres considérations sont à prendre en compte si un PPDM ou un Cyber Recovery est joint à ce DD et que nous devons renouveler le certificat d’autorité de certification :
- Pour PPDM : la restauration de la machine virtuelle PowerProtect Data Manager cesse de répondre et échoue avec un problème de certificat Data Domain
- Pour CR : Cyber Recovery : après une mise à niveau logicielle des dispositifs de coffre-fort, début de l’affichage de l’état Dégradé en raison d’une mauvaise communication entre les appareils
- Vérifiez si l’option
HTTPScertificate est un certificat auto-signé ou, si l’utilisateur le signe avec une autorité de certification (AC) :
# adminaccess certificate show imported-host application https
Si cette commande renvoie quelque chose, l’utilisateur signe le certificat en externe avec une autorité de certification. Sinon, s'il n'y a pas de certificat hôte importé, le certificat est autosigné.
Même si le certificat importé est valide et n’a pas expiré, si le certificat auto-signé a expiré, il doit être renouvelé comme indiqué dans les étapes suivantes. Un certificat d’hôte auto-signé est également utilisé en interne pour que l’interface utilisateur DD communique avec le service SMS en interne.
- Si la
HTTPSLe certificat est signé en externe, générez une nouvelle demande de signature de certificat (CSR). L’utilisateur le transmet à son autorité de certification pour signature, puis réimporte le certificat signé dans Data Domain. Suivez l’article Data Domain : comment générer une demande de signature de certificat et utiliser des certificats signés en externe.
DDOS prend en charge un seul certificat d’hôte pour HTTPS. Si le système utilise actuellement un certificat d'hôte et que vous avez l'intention d'utiliser un autre certificat d'hôte, vous devez supprimer le certificat actuel avant d'en ajouter un nouveau.
-
- Déconnectez-vous de la session de navigateur avant de supprimer un
HTTPSCertificat de l’hôte. - Exécutez la commande CLI pour supprimer le certificat
adminaccess certificate delete imported-host application https
- Déconnectez-vous de la session de navigateur avant de supprimer un
- Si le certificat CA a expiré et qu’il s’agit d’un système HA, le support technique doit être engagé pour corriger les certificats. Sinon, régénérez un nouveau fichier
HTTPSet certificat CA avec cette commande :
# adminaccess certificate generate self-signed-cert regenerate-ca
Notez qu’après la génération, la date de début valide pour le HTTPS Le certificat est antérieur d’un mois et le certificat CA est antérieur d’un an, c’est par conception.
Passez ensuite à l’étape 8 pour redémarrer les services de l’interface utilisateur.
- Si le certificat est auto-signé et que seul le
HTTPSLe certificat a expiré et il s’agit d’un système HA. Suivez cet article : Data Domain : système haute disponibilité exécuté dans un état dégradé, le certificat d’hôte auto-signé est expiré, sinon, regénérez un nouveauHTTPScertificat avec :
# adminaccess certificate generate self-signed-cert
Notez qu’après la génération, la date de début valide pour le HTTPS Le certificat date d’un mois et sera valide pendant 1 an, ce qui est normal.
- Si le certificat d’autorité de certification a été régénéré, un utilisateur doit rétablir toute relation de confiance requise. PowerProtect DD Management Center nécessite une confiance pour la surveillance et lorsque la réplication est configurée à l’aide de l’interface utilisateur. Si c’est le cas, un utilisateur doit établir une relation de confiance pour que cela fonctionne.
- Pour tous les systèmes Data Domain ou centres de gestion Data Domain nécessitant une approbation, exécutez cette commande pour supprimer l’ancienne approbation, puis rétablissez la confiance à l’aide du nouveau certificat sur le système Data Domain actuel (vous demandez le mot de passe sysadmin sur les autres systèmes Data Domain ou Data Domain Management Center). Assurez-vous qu’un utilisateur dispose de tous les systèmes Data Domain ou centres de gestion Data Domain, ou supprimez la relation de confiance pour tous les systèmes Data Domain ou centres de gestion Data Domain qui sont mis hors service sans les ajouter à nouveau.
Utilisez la commande sans l’attribut type mutual en faisant cela.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add et del pour TOUS les autres Data Domain ou Data Domain Management Center à tour de rôle.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Une fois la relation de confiance rétablie, si nécessaire, redémarrez les services de l’interface utilisateur :
HTTP Par défaut, elle est désactivée. Il n’est pas nécessaire de l’activer s’il n’est pas utilisé.
(Pour le vérifier, utilisez la commande «
adminaccess show" - exemple ci-dessous.)
HTTPS est la méthode préférée et sécurisée pour accéder à l’interface utilisateur.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Le résultat montre que : HTTP est désactivée, et HTTPS Activé
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- L’interface utilisateur doit maintenant être accessible.
Comment redémarrer HTTP ou HTTPS lorsque l’interface utilisateur n’est pas disponible - Dell Data Domain.
Durée : 00:03:17 (hh:mm:ss)
Sur ce lecteur vidéo, les paramètres de langue des sous-titres (lorsqu’ils sont disponibles) peuvent être configurés à l’aide de l’icône de paramètres ou de sous-titres.
Cette vidéo peut également être visionnée sur YouTube.