Data Domain: Webbgränssnitt otillgängligt på grund av utgånget https-certifikat

Summary: När https- eller ca-certifikatet "ca trusted-ca" upphör att gälla på en Data Domain orsakar det problem vid försök att få åtkomst till webbgränssnittet. Lös problemet genom att generera ett nytt certifikat. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Följande 404 HTTP fel eller annan Apache-webbtjänst kan visas när certifikatet upphör att gälla:
    http certficate UI-fel
  • Andra fel kan visas, till exempel att resursen inte är tillgänglig.

 

  • I allmänhet är användargränssnittet inte tillgängligt.

 

  • Problemet visar sig också som ett användarinloggningsfel i användargränssnittet.

användarinloggningsfel i användargränssnittet

Cause

När HTTPS eller CA-certifikatet upphör att gälla på en Data Domain (DD) orsakar det problem med Apache-webbservern. Det tar ner användargränssnittet och gör det otillgängligt.

Resolution

Notera: Om CA-certifikatet har upphört att gälla krävs sysadmin-inloggningsuppgifter för alla Data Domain eller PowerProtect DD Management Center som tidigare litat på denna DD. Ha inloggningsuppgifterna tillgängliga innan du påbörjar den här proceduren.
 

Om Data Domain finns i en Integrated Data Protection Appliance eller Cyber Recovery-valvkonfiguration bör du överväga hur dessa system övervakar Data Domain med hjälp av certifikat. Supporten kan behöva anlitas när certifikatet har upphört att gälla och sedan läggs en ny till.

Det här är inte ett bekymmer för Data Domains i en DLm-lösning eftersom DLm inte kräver eller använder HTTP or HTTPS åtkomst för att kommunicera med Data Domain. Certifikatuppdateringar i Data Domain kan utföras utan avbrott i DLm-bandkörningen.

  1. Kontrollera om HTTPS, CA eller båda certifikaten har upphört att gälla:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

Via HTTPS värdcertifikatet är giltigt i 1 år och CA-certifikatet är giltigt i 6 år.

  1. Om de inte har upphört att gälla kan användargränssnittet vara nere på grund av problemen nedan:
    1. Om certifikatet är tillräckligt gammalt kommer det inte att uppfylla de nya certifikatsäkerhetsstandarderna och användargränssnittet kommer inte upp. Ett nytt certifikat måste genereras på samma sätt som i de föregående stegen.
 
  1. Om CA-certifikatet har upphört att gälla kontrollerar du de förtroenden som har upprättats:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

Certifikatet för den aktuella Data Domain (baserat på dess värdnamn) och certifikat för andra Data Domains eller PowerProtect DD Management Center visas.

Om dessa förtroenden måste återupprättas måste en användare kräva sysadmin-lösenorden för alla Data Domains eller Data Domain Management Centers i förtroendeparet för att återupprättas efter att ett nytt CA-certifikat har genererats. Vissa förtroenden kan vara inaktuella från gamla replikeringskontexter och behöver inte läggas till igen.

  1. Det finns ytterligare saker att tänka på om det finns en PPDM eller Cyber Recovery kopplad till denna DD och vi behöver förnya CA-certifikatet:
    1. För PPDM: PowerProtect Data Manager VM-återställning slutar svara och misslyckas med problem med Data Domain-certifikat
    2. För CR: Cyber Recovery: Efter en programuppgradering av valvenheter börjar du visa status som degraderad på grund av ett enhetsfel 

  2. Kontrollera om HTTPS certifikatet är ett självsignerat certifikat eller om användaren signerar det med en certifikatutfärdare (CA):
# adminaccess certificate show imported-host application https

Om det här kommandot returnerar något signerar användaren certifikatet externt med en certifikatutfärdare. Om det inte finns något importerat värdcertifikat är certifikatet självsignerat.

Även om det importerade certifikatet är giltigt och inte har upphört att gälla, om det självsignerade certifikatet har upphört att gälla, måste det förnyas som i nästa steg. Ett självsignerat värdcertifikat används också internt för DD UI för att kommunicera med SMS-tjänsten internt.

VIKTIG INFORMATION: Den självsignerade värden och CA-certifikaten måste finnas i systemet även om de inte används. De självsignerade certifikaten kan inte tas bort eller tas bort om systemet måste återgå till dem. Det här är enligt utformningen.
 
  1. Om den HTTPS certifikatet signeras externt genererar du en ny CSR-begäran (Certificate Signing Request). Användaren skickar detta till sin certifikatutfärdare för signering och importerar det signerade certifikatet tillbaka till Data Domain. Följ artikeln Data Domain: Så här genererar du en begäran om certifikatsignering och använder externt signerade certifikat.

DDOS stöder ett värdcertifikat för HTTPS. Om systemet använder ett värdcertifikat, inklusive självsignerat, och användaren vill använda ett annat värdcertifikat tar du bort det aktuella certifikatet innan du lägger till det nya certifikatet.

Steg:
    1. Logga ut från webbläsarsessionen innan du tar bort en HTTPS värdcertifikat. 
    2. Kör CLI-kommandot för att ta bort certifikatet
      adminaccess certificate delete imported-host application https
 
  1. Om CA-certifikatet har upphört att gälla och det här är ett HA-system måste support anlitas för att åtgärda certifikaten. I annat fall kan du återskapa en ny HTTPS och CA-certifikat med det här kommandot:
# adminaccess certificate generate self-signed-cert regenerate-ca

Observera att efter genereringen ska det giltiga startdatumet för HTTPS certifikatet är en månad bakåt i tiden och CA-certifikatet är ett år bakåt i tiden, detta är avsiktligt.

Gå sedan till steg 8 för att starta om UI-tjänsterna.

  1. Om certifikatet är självsignerat och endast HTTPS certifikatet har upphört att gälla och det här är ett HA-system, följ den här artikeln: Data Domain: HA-system som körs i degraderat tillstånd, självsignerat värdcertifikat har upphört att gälla, annars kan du återskapa ett nytt HTTPS certifikat med:
# adminaccess certificate generate self-signed-cert

Observera att efter genereringen ska det giltiga startdatumet för HTTPS Certifikatet ligger en månad tillbaka i tiden och det kommer att vara giltigt i 1 år, vilket är avsiktligt.

  1. Om CA-certifikatet har återskapats måste en användare återupprätta eventuella förtroenden som krävs. PowerProtect DD Management Center kräver förtroende för övervakning och när replikering konfigureras med hjälp av användargränssnittet. I så fall måste en användare upprätta ett förtroende för att det ska fungera.
 
  1. För Data Domains eller Data Domain Management Center som behöver förtroende kör du det här kommandot för att ta bort det gamla förtroendet och sedan återupprätta förtroendet med hjälp av det nya certifikatet på den aktuella Data Domain (Då uppmanas du att ange sysadmin-lösenordet på andra Data Domains eller Data Domain Management Centers. Se till att en användare har alla Data Domains eller Data Domain Management Center eller ta bort förtroendet för alla Data Domains eller Data Domain Management Center som tas ur bruk utan att lägga till dem igen.

Använd kommandot utan type mutual när du gör detta.

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Kör sedan det här kommandot för att upprätta ett nytt förtroende:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
I exemplet ovan kör du add och del för ALLA andra Data Domains eller Data Domain Management Centers i tur och ordning.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Om en användare inte får lägga till förtroendet igen eftersom Data Domain har inaktiverats:
# adminaccess trust del host dd690.dssupport.emea
 
  1. När förtroendet har återupprättats, om det behövs, startar du om UI-tjänsterna:
Notera: Från och med version 8.3 och senare, HTTP är inaktiverat som standard. Den behöver inte aktiveras om den inte används. 
(Detta kan verifieras med hjälp av "adminaccess show" kommando - exempel nedan.)

HTTPS är den rekommenderade och säkra metoden för åtkomst till användargränssnittet.
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

Dessa utdata visar att HTTP är inaktiverat, och HTTPS Aktivera 

# adminaccess disable https
# adminaccess enable https
och/eller 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. Användargränssnittet bör nu vara tillgängligt.

Så här startar du om HTTP eller HTTPS tjänster när användargränssnittet inte är tillgängligt – Dell Data Domain.

Längd: 00:03:17 (hh:mm:ss)
00:02:52 (hh:mm:ss)Om tillgängligt kan du välja språkinställningar för dold textning (undertexter) med hjälp av ikonerna Settings eller CC i videospelaren.

Den här videon kan också ses på YouTube.Den här hyperlänken tar dig till en webbplats utanför Dell Technologies.

Affected Products

Data Domain
Article Properties
Article Number: 000198864
Article Type: Solution
Last Modified: 11 Aug 2026
Version:  28
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.