Data Domain:由于 https 证书过期,Web UI 无法访问

Summary: 当 https 证书在 DD 上过期时,在尝试访问 Web UI 时会导致异常问题。 生成新证书将解决此问题。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • 如下所示: 404 HTTP 证书到期时,可能会看到错误或其他 Apache Web 服务:
    http certficate UI 错误
  • 可能会看到其他错误,例如资源不可用。

 

  • 通常,UI 不可访问。

 

  • 此问题还会显示为 UI 上的用户登录失败。

用户在 UI 上登录失败

Cause

HTTPS 或 CA 证书在 Data Domain (DD) 上过期,则会导致 Apache Web 服务器出现问题。它会导致 UI 关闭并使其无法访问。

Resolution

注意: 如果 CA 证书已过期,则以前与此 DD 建立信任的任何 Data Domain 或 PowerProtect DD Management Center 都需要 sysadmin 凭据。在尝试此过程之前,请确保这些凭据可用。
 

如果 Data Domain 位于融合备份一体机或 Cyber Recovery 数据避风港存储区配置中,请考虑这些系统如何使用证书监视 Data Domain。当证书过期,然后添加新证书时,可能需要联系他们的支持。

这不是 DLm 解决方案中的 Data Domain 的问题,因为 DLm 不需要或使用 HTTP or HTTPS 与 Data Domain 通信的访问权限。可以在不中断 DLm 磁带装载处理的情况下在 Data Domain 上执行证书更新。

  1. 检查 HTTPS, CA 或两个证书均已过期:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

The HTTPS 主机证书的有效期为 1 年,CA 证书的有效期为 6 年。

  1. 如果它们未过期,UI 可能会由于以下问题而关闭:
    1. 如果证书足够旧,它将不符合新的证书安全标准,并且用户界面将不会出现。必须按照在后续步骤中生成新证书。
 
  1. 如果 CA 证书已过期,请检查已建立的信任:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

系统会看到当前 Data Domain 的证书(按其主机名)和其他 Data Domain 或 PowerProtect DD Management Center 的证书。

如果必须重新建立这些信任,则用户需要信任对中的任何 Data Domain 或 Data Domain Management Center 的 sysadmin 密码,以便在生成新的 CA 证书后重新建立。某些信任可能来自旧复制上下文已过时,不需要重新添加。

  1. 如果有 PPDM 或 Cyber Recovery 数据避风港连接到此 DD,并且我们需要续订 CA 证书,还有其他注意事项:
    1. 对于 PPDM: PowerProtect Data Manager 虚拟机还原停止响应并失败,并出现 Data Domain 证书问题
    2. 对于 CR: Cyber Recovery 数据避风港:在存储区设备软件升级后,由于设备通信不畅,开始将状态显示为降级 

  2. 检查 HTTPS 证书是自签名证书,或者如果用户使用证书颁发机构 (CA) 对其进行签名:
# adminaccess certificate show imported-host application https

如果此命令返回任何内容,用户将使用 CA 在外部签署证书。否则,如果没有导入的主机证书,则证书是自签名的。

即使导入的证书有效且未过期,如果自签名证书已过期,也必须像后续步骤中一样续订它。自签名主机证书也在内部用于 DD UI,以在内部与 SMS 服务进行通信。

重要说明: 自签名主机和 CA 证书需要存在于系统上,即使它们未在使用中也是如此。如果系统必须回退到自签名证书,则无法删除或移除它们。这是设计的本意。
 
  1. 如果 HTTPS 证书在外部签名,则生成新的证书签名请求 (CSR)。用户将其传递给其 CA 进行签名,并将签名证书导入回 Data Domain。请参阅文章 Data Domain:如何生成证书签名请求并使用外部签名的证书

DDOS 支持一个主机证书用于 HTTPS。如果系统当前使用主机证书,而您希望使用其他主机证书,那么您必须删除当前证书,然后添加新证书。

步骤:
    1. 从浏览器会话注销,然后再删除 HTTPS 主机证书。 
    2. 运行 CLI 命令以删除证书
      adminaccess certificate delete imported-host application https
 
  1. 如果 CA 证书已过期,并且这是 HA 系统,则必须联系支持人员来修复证书。否则,重新生成新的 HTTPS 和 CA 证书,使用此命令:
# adminaccess certificate generate self-signed-cert regenerate-ca

请注意,生成之后,将显示 HTTPS 证书是过去的一个月,CA 证书是过去一年,这是设计使然。

然后转至步骤 8 以重新启动 UI 服务。

  1. 如果证书是自签名的,并且只有 HTTPS 证书已过期并且这是一个 HA 系统,请遵循以下文章:Data Domain:HA 系统在降级状态下运行,自签名主机证书已过期,否则,重新生成新的 HTTPS 具有以下条件的证书:
# adminaccess certificate generate self-signed-cert

请注意,生成之后,将显示 HTTPS 证书已过去一个月,其有效期为 1 年,这是设计使然。

  1. 如果重新生成了 CA 证书,则用户必须重新建立任何所需的信任。在使用 UI 配置复制时,PowerProtect DD Management Center 需要信任进行监视。如果是这样,用户必须建立信任才能使其正常工作。
 
  1. 对于任何需要信任的 Data Domain 或 Data Domain Management Center,请运行此命令以删除旧信任,然后使用当前 Data Domain 上的新证书重新建立信任(这会要求在其他 Data Domain 或 Data Domain Management Center 上提供 sysadmin 密码)。确保用户拥有所有 Data Domain 或 Data Domain Management Center,或删除任何已停用的 Data Domain 或 Data Domain Management Center 的信任,而不添加回来。

使用不带 的命令 type mutual 执行此操作时。

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
然后运行此命令以建立新的信任:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
对于上面的示例,请运行 adddel 依次为 所有其他 Data Domain 或 Data Domain Management Center。
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
如果用户因为 Data Domain 已停用而不能重新添加信任:
# adminaccess trust del host dd690.dssupport.emea
 
  1. 重新建立信任后(如果需要),重新启动 UI 服务:
注意: 从版本 8.3 及更高版本开始, HTTP 默认情况下,它处于禁用状态。如果未使用,则不需要启用。
(这可以使用”adminaccess show“命令 - 示例如下。)

HTTPS 是访问 UI 的首选且安全的方法。
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

此输出显示 HTTP 已禁用,并且 HTTPS 已启用 

# adminaccess disable https
# adminaccess enable https
---或--- 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. 用户界面现在应该可以访问了。

如何重新启动 HTTPHTTPS UI 不可用时的服务 — Dell Data Domain。

时长:00:03:17 (hh:mm:ss)
如果有的话,可使用此视频播放器上的“Settings”或 CC 图标来选择隐藏式字幕(字幕)语言设置。

此视频也可在 YouTube 上观看。此超链接会将您带往 Dell Technologies 之外的网站。

Affected Products

Data Domain
Article Properties
Article Number: 000198864
Article Type: Solution
Last Modified: 11 Aug 2026
Version:  28
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.