Data Domain: IU da Web inacessível devido a um certificado https expirado
Summary: Quando o certificado https em um DD expira, ele causa problemas estranhos ao tentar acessar a UI da Web. Gerar um novo certificado resolverá o problema.
Symptoms
- O seguinte:
404 HTTPerros ou outro serviço web Apache podem ser vistos quando o certificado expirar:

- Outros erros podem ser exibidos, como recurso indisponível.
- Em geral, a interface do usuário está inacessível.
- O problema também é apresentado como uma falha de log-in do usuário na interface do usuário.

Cause
Quando a HTTPS ou o certificado CA expira em um Data Domain (DD), isso causa problemas com o Apache Web Server. Isso desativa a interface do usuário e a torna inacessível.
Resolution
Se o Data Domain estiver em uma configuração de cofre do Integrated Data Protection Appliance ou do Cyber Recovery, considere como esses sistemas monitoram o Data Domain usando certificados. O suporte pode precisar ser envolvido quando o certificado expirar e, em seguida, um novo for adicionado.
Isso não preocupa o Data Domains em uma solução DLm, pois o DLm não exige nem usa HTTP or HTTPS para se comunicar com o Data Domain. As atualizações de certificado no Data Domain podem ser realizadas sem interrupção do processamento de montagem em fita do DLm.
- Verifique se o
HTTPS,CA ou ambos os certificados expiraram:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Se o arquivo HTTPS O certificado de host é válido por 1 ano, e o certificado da CA é válido por 6 anos.
-
Se eles não tiverem expirado, a interface do usuário pode estar inativa devido aos problemas abaixo:
-
Se o certificado for antigo o suficiente, ele não atenderá aos novos padrões de segurança de certificado e a interface do usuário não será exibida. Um novo certificado deve ser gerado como nas etapas subsequentes.
-
- Se o certificado da CA tiver expirado, verifique as relações de confiança estabelecidas:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
O certificado do Data Domain atual (pelo nome do host) e os certificados de outros Data Domains ou do PowerProtect DD Management Center são exibidos.
Se essas relações de confiança precisarem ser restabelecidas, um usuário exigirá que as senhas sysadmin de todos os Data Domains ou Data Domain Management Centers no par de confiança sejam restabelecidas depois de gerar um novo certificado CA. Algumas relações de confiança podem estar obsoletas em contextos de replicação antigos e não exigem a adição de volta.
- Há outras considerações se houver um PPDM ou Cyber Recovery conectado a esse DD e precisarmos renovar o certificado da CA:
- Para PPDM: A restauração da VM do PowerProtect Data Manager para de responder e falha com o problema do certificado do Data Domain
- Para CR: Cyber Recovery: após um upgrade de software de dispositivos de cofre, começa a mostrar o status como degradado devido a uma falha de comunicação dos dispositivos
- Verifique se o
HTTPScertificate for um certificado autoassinado ou se o usuário o assinar com uma autoridade de certificação (CA):
# adminaccess certificate show imported-host application https
Se esse comando retornar alguma coisa, o usuário assinará o certificado externamente com uma CA. Caso contrário, se não houver certificado de host importado, o certificado é autoassinado.
Mesmo que o certificado importado seja válido e não tenha expirado, se o certificado autoassinado tiver expirado, ele deverá ser renovado como nas próximas etapas. Um certificado de host autoassinado também é usado internamente para que a interface do usuário do DD se comunique com o serviço SMS internamente.
- Se a
HTTPScertificado é assinado externamente, gere uma nova solicitação de assinatura de certificado (CSR). O usuário passa isso para sua CA para assinatura e importa o certificado assinado de volta para o Data Domain. Siga o artigo Data Domain: Como gerar uma solicitação de assinatura de certificado e usar certificados assinados externamente.
O DDOS oferece suporte a um certificado de host para HTTPS. Se o sistema estiver usando um certificado de host e você quiser usar um diferente, é necessário excluir o certificado atual antes de adicionar o novo.
-
- Faça logout da sessão do navegador antes de excluir um
HTTPSCertificado de host. - Execute o comando da CLI para excluir o certificado
adminaccess certificate delete imported-host application https
- Faça logout da sessão do navegador antes de excluir um
- Se o certificado da CA tiver expirado e este for um sistema de HA, o suporte deverá ser acionado para corrigir os certificados. Caso contrário, gere novamente um novo
HTTPSe certificado CA com este comando:
# adminaccess certificate generate self-signed-cert regenerate-ca
Observe que, após a geração, a data de início válida para o HTTPS certificado é de um mês no passado, e o certificado de CA é de um ano no passado, isso é por design.
Em seguida, vá para a etapa 8 para reiniciar os serviços de interface do usuário.
- Se o certificado for autoassinado e somente o
HTTPScertificado expirado e este é um sistema de HA, siga este artigo: Data Domain: sistema de HA em execução em estado degradado, certificado de host autoassinado expirou, caso contrário, gere novamente um novoHTTPScertificado com:
# adminaccess certificate generate self-signed-cert
Observe que, após a geração, a data de início válida para o HTTPS O certificado é de um mês no passado e será válido por 1 ano, que é por design.
- Se o certificado da CA foi gerado novamente, o usuário deverá restabelecer qualquer confiança necessária. O PowerProtect DD Management Center requer confiança para monitoramento e quando a replicação é configurada usando a interface do usuário. Em caso afirmativo, um usuário deve estabelecer uma relação de confiança para que isso funcione.
- Para todos os Data Domains ou Data Domain Management Centers que precisam de confiança, execute esse comando para excluir a confiança antiga e, em seguida, restabelecer a confiança usando o novo certificado no Data Domain atual (solicita a senha do sysadmin nos outros Data Domains ou Data Domain Management Centers. Certifique-se de que um usuário tenha todos os Data Domains ou Data Domain Management Centers ou exclua a confiança de todos os Data Domains ou Data Domain Management Centers desativados sem adicioná-los novamente.
Use o comando sem o comando type mutual ao fazer isso.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add e del para TODOS os outros Data Domains ou Data Domain Management Centers por sua vez.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Depois que a confiança for restabelecida, se necessário, reinicie os serviços da interface do usuário:
HTTP Por padrão, ela é desabilitada. Ele não precisará ser ativado se não for usado.
(Isso pode ser verificado usando o "
adminaccess show" - exemplo abaixo.)
HTTPS é o método preferencial e seguro para acessar a interface do usuário.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Esse resultado mostra que HTTP estiver desativado e HTTPS Ativar
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- A interface do usuário agora deve estar acessível.
Como reiniciar HTTP ou HTTPS serviços quando a IU está indisponível — Dell Data Domain.
Duração: 00:03:17 (hh:mm:ss)
Quando disponíveis, as configurações de idioma de legendas podem ser escolhidas usando o ícone de CC ou Configurações deste player de vídeo.
Este vídeo também pode ser visto no YouTube.