Data Domain: Grensesnittet er utilgjengelig på grunn av utløpt https-sertifikat
Summary: Når https- eller "ca trusted-ca"-sertifikatet utløper på et datadomene, skaper det problemer når du prøver å få tilgang til webgrensesnittet. Generering av et nytt sertifikat løser problemet. ...
Symptoms
- Du kan se
404 HTTPfeil eller annen Apache-nettjeneste når sertifikatet utløper:
- Andre feil kan sees, for eksempel ressurs utilgjengelig.
- Brukergrensesnittet er generelt utilgjengelig.
- Problemet vises også som feil ved brukerpålogging i brukergrensesnittet.

Cause
Når HTTPS eller CA-sertifikatet utløper på et datadomene, forårsaker det problemer med Apache-webserveren. Det bringer brukergrensesnittet ned og gjør det utilgjengelig.
Resolution
Hvis dette Data Domain er i en hvelvkonfigurasjon for Integrated Data Protection Appliance eller Cyber Recovery, bør du vurdere hvordan disse systemene overvåker Data Domain ved hjelp av sertifikater. Støtte kan være nødvendig når et sertifikat utløper og deretter et nytt sertifikat legges til.
Dette er ikke et problem for datadomener i en Dlm-løsning, siden DLm ikke krever eller bruker HTTP or HTTPS tilgang til å kommunisere med datadomenet. Sertifikatoppdateringer på datadomenet kan utføres uten at DLm-båndmonteringsbehandlingen avbrytes.
- Kontroller om
HTTPSeller CA, eller begge sertifikatene er utløpt:
sysadmin@DD6400# adminaccess certificate show
Subject Type Application Valid From Valid Until Fingerprint
-------------------------------------------------- ------------- ----------- ------------------------ ------------------------ -----------------------------------------------------------
DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
HTTPS-vertssertifikatet vil være gyldig i 1 år og CA-sertifikatet vil være gyldig i 6 år.
-
Hvis de ikke er utløpt, kan brukergrensesnittet være nede på grunn av problemene nedenfor:
- Hvis sertifikatet er gammelt nok, oppfyller det ikke de nye sikkerhetsstandardene for sertifisering, og det grafiske grensesnittet kommer ikke opp. Vi må generere et nytt sertifikat som i trinnene videre.
- Data Domain: Når du har oppgradert til DDOS eller DDMC 6.2.1.90, 7.2.0.95 eller 7.7.2.x eller nyere, er det ikke lenger mulig å få tilgang til brukergrensesnittet
- Hvis CA-sertifikatet er utløpt, må du kontrollere klareringene som er opprettet:
sysadmin@DD6400# adminaccess trust show
Subject Type Valid From Valid Until Fingerprint
----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Du ser sertifikatet for gjeldende Data Domain (etter vertsnavn) og sertifikater for andre datadomener eller PowerProtect DD Management Center. Hvis disse klareringene må opprettes på nytt, krever en bruker at systemadministratorpassordene for alle datadomener eller Data Domain Management Centers i klareringsparet gjenopprettes etter å ha generert et nytt CA-sertifikat. Noen klareringer kan være foreldet fra gamle replikeringskontekster og krever ikke å bli lagt tilbake.
- Kontroller om
HTTPScert er et selvsignert sertifikat, eller hvis brukeren signerer det med en sertifiseringsinstans (CA):
# adminaccess certificate show imported-host application https
Hvis denne kommandoen returnerer noe, signerer brukeren sertifikatet eksternt med en sertifiseringsinstans. Hvis det ikke finnes et importert vertssertifikat, er sertifikatet selvsignert.
Selv om det importerte sertifikatet er gyldig og ikke er utløpt, må du fornye det som i de neste par trinnene hvis det selvsignerte sertifikatet er utløpt. Et selvsignert vertssertifikat brukes også internt for DD-grensesnittet for å kommunisere med SMS-tjenesten internt.
- Hvis
HTTPSsertifikatet signeres eksternt, genererer du en ny forespørsel om sertifikatsignering (CSR). Brukeren sender dette til sin sertifiseringsinstans for signering, og importerer det signerte sertifikatet tilbake til datadomenet. Følg artikkelen Data Domain: Slik genererer du en forespørsel om sertifikatsignering og bruker eksternt signerte sertifikater.-
DDOS støtter ett vertssertifikat for
HTTPS. Hvis systemet bruker et vertssertifikat, inkludert selvsignert, og brukeren vil bruke et annet vertssertifikat, sletter du det gjeldende sertifikatet før du legger til det nye sertifikatet.Trinn:
- Logg av fra nettleserøkten før du sletter en
HTTPSVertssertifikat. - Kjør CLI-kommando for å slette sertifikatet
adminaccess certificate delete imported-host-application https
- Logg av fra nettleserøkten før du sletter en
-
- Hvis CA-sertifikatet er utløpt og dette er et HA-system, må støtte aktiveres for å reparere sertifikatene. Hvis ikke, genererer du en ny på nytt
HTTPSog CA cert med denne kommandoen:
# adminaccess certificate generate self-signed-cert regenerate-ca
Legg merke til at etter generering, den gyldige startdatoen for HTTPS cert er en måned i fortiden og CA cert er ett år i fortiden, dette er av design.
- Hvis sertifikatet er selvsignert, og bare
HTTPScert er utløpt og dette er et HA-system, følg dette KB:
Data Domain: HA-system kjører i degradert tilstand, selvsignert vertssertifikat er utløpt
Hvis ikke, genererer du en ny på nyttHTTPScert med:
# adminaccess certificate generate self-signed-cert
Legg merke til at etter generering, den gyldige startdatoen for HTTPS CERT er en måned i fortiden, og det vil være gyldig i 1 år som er av design.
- Hvis CA-sertifikatet ble generert på nytt, må brukeren gjenopprette eventuell klarering som kreves. PowerProtect DD Management Center krever klarering for overvåking og når replikering konfigureres ved hjelp av brukergrensesnittet. I så fall må en bruker etablere en tillit for at det skal fungere.
- For alle Data Domains eller Data Domain Management Centers som trenger klarering, kjører du denne kommandoen for å slette den gamle klareringen og gjenoppretter deretter klareringen på nytt ved å bruke det nye sertifikatet på gjeldende Data Domain (Dette ber om sysadmin-passordet på de andre Data Domains eller Data Domain Management Centers. Kontroller at en bruker har alle Data Domains eller Data Domain Management Centers, eller slett klarering for alle Data Domains eller Data Domain Management Centers som er avviklet uten å legge dem til igjen. Bruk kommandoen uten
type mutualnår du gjør dette.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Kjør deretter denne kommandoen for å opprette en ny klarering:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
I eksempelet ovenfor kjører du add og del for ALLE de andre Data Domains eller Data Domain Management Centers etter tur.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Hvis en bruker ikke må legge til klareringen igjen, fordi Data Domain er avviklet:
# adminaccess trust del host dd690.dssupport.emea
- Når klareringen er gjenopprettet om nødvendig, starter du brukergrensesnitttjenestene på nytt:
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
Merk: Fra og med versjon 8.3 og nyere, HTTP er deaktivert som standard. Det er ikke nødvendig å aktivere det hvis det ikke brukes.HTTPS er den foretrukne og sikre metoden for å få tilgang til brukergrensesnittet.
- Brukergrensesnittet skal være tilgjengelig nå.
Slik starter du på nytt HTTP eller HTTPS tjenester når brukergrensesnittet ikke er tilgjengelig – Dell Data Domain.
Varighet: 00:03:17 (hh:mm:ss)
Når språkinnstillingene for teksting (undertekster) er tilgjengelige, kan du velge ved hjelp av CC-ikonet på denne videospilleren.
Du kan også se denne videoen på YouTube.