Data Domain: webinterface niet toegankelijk vanwege verlopen https-certificaat

Summary: Wanneer het https-certificaat verloopt op een DD, veroorzaakt dit vreemde problemen bij het openen van de web-UI. Dit probleem kan worden opgelost door een nieuw certificaat te genereren. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Doe het volgende: 404 HTTP fouten of andere Apache-webservice kunnen worden weergegeven wanneer het certificaat verloopt:
    http-certficate UI-fout
  • Er kunnen andere fouten worden gezien, zoals een resource die niet beschikbaar is.

 

  • Over het algemeen is de gebruikersinterface niet toegankelijk.

 

  • Het probleem doet zich ook voor als een aanmeldingsfout van een gebruiker in de gebruikersinterface.

Aanmeldingsfout van gebruiker in de gebruikersinterface

Cause

Wanneer het bericht HTTPS of CA-certificaat verloopt op een Data Domain (DD), veroorzaakt dit problemen met de Apache-webserver. Het haalt de gebruikersinterface naar beneden en maakt deze ontoegankelijk.

Resolution

Opmerking: Als het CA-certificaat is verlopen, zijn de sysadmin-referenties vereist voor elk Data Domain of PowerProtect DD Management Center waarvoor eerder een vertrouwensrelatie met dit DD tot stand is gebracht. Zorg ervoor dat deze referenties beschikbaar zijn voordat u deze procedure probeert uit te voeren.
 

Als het Data Domain zich in een Integrated Data Protection Appliance of Cyber Recovery kluisconfiguratie bevindt, moet u overwegen hoe deze systemen het Data Domain bewaken met behulp van certificaten. Hun support moet mogelijk worden ingeschakeld wanneer het certificaat is verlopen en er vervolgens een nieuw certificaat wordt toegevoegd.

Dit is geen probleem voor datadomeinen in een DLm-oplossing, omdat de DLm geen gebruik vereist of gebruikt HTTP or HTTPS toegang om te communiceren met het Data Domain. Certificaatupdates op het Data Domain kunnen worden uitgevoerd zonder onderbreking van de verwerking van de DLm-tapekoppeling.

  1. Controleer of het HTTPS, CA, of beide certificaten zijn verlopen:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

De toetsen HTTPS Het hostcertificaat is 1 jaar geldig en het CA-certificaat is 6 jaar geldig.

  1. Als ze niet verlopen, is de gebruikersinterface mogelijk niet beschikbaar vanwege de onderstaande problemen:
    1. Als het certificaat oud genoeg is, voldoet het niet aan de nieuwe certificaatbeveiligingsstandaarden en wordt de gebruikersinterface niet weergegeven. Er moet een nieuw certificaat worden gegenereerd zoals in de voorgaande stappen.
 
  1. Als het CA-certificaat is verlopen, controleert u de vertrouwensrelaties die zijn ingesteld:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

Het certificaat voor het huidige Data Domain (op basis van de hostnaam) en certificaten van andere Data Domains of PowerProtect DD Management Center worden weergegeven.

Als deze vertrouwensrelaties opnieuw tot stand moeten worden gebracht, moet een gebruiker de sysadmin-wachtwoorden voor alle Data Domains of Data Domain Management Centers in het vertrouwenspaar opnieuw instellen na het genereren van een nieuw CA-certificaat. Sommige vertrouwensrelaties zijn mogelijk verouderd door oude replicatiecontexten en hoeven niet opnieuw te worden toegevoegd.

  1. Er zijn aanvullende overwegingen als er een PPDM of Cyber Recovery aan dit DD is gekoppeld en we het CA-certificaat moeten vernieuwen:
    1. Voor PPDM: PowerProtect Data Manager VM-herstel reageert niet meer en mislukt met probleem met Data Domain-certificaat
    2. Voor CR: Cyber Recovery : Na een software-upgrade van een kluisapparaat wordt de status "gedegradeerd als gevolg van een miscommunicatie van het apparaat" weergegeven 

  2. Controleer of het HTTPS Het certificaat is een zelfondertekend certificaat of als de gebruiker het ondertekent met een certificeringsinstantie (CA):
# adminaccess certificate show imported-host application https

Als deze opdracht iets retourneert, ondertekent de gebruiker het certificaat extern met een CA. Bij ontbreken van een geïmporteerd hostcertificaat is het certificaat zelfondertekend.

Zelfs als het geïmporteerde certificaat geldig is en niet is verlopen, moet het zelfondertekende certificaat worden vernieuwd zoals in de volgende stappen. Een zelfondertekend hostcertificaat wordt ook intern gebruikt voor de DD UI om intern met de sms-service te communiceren.

BELANGRIJKE OPMERKING: De zelfondertekende host- en CA-certificaten moeten op het systeem aanwezig zijn, zelfs als ze niet in gebruik zijn. De zelfondertekende certificaten kunnen niet worden verwijderd of verwijderd als het systeem erop moet terugvallen. Zo is het ontworpen.
 
  1. Als de HTTPS Het certificaat is extern ondertekend, genereert u een nieuwe CSR (Certificate Signing Request). De gebruiker geeft dit door aan de CA ter ondertekening en importeert het ondertekende certificaat weer in het Data Domain. Volg het artikel Data Domain: een certificaatondertekeningsaanvraag genereren en extern ondertekende certificaten gebruiken.

DDOS ondersteunt één hostcertificaat voor HTTPS. Als het systeem een hostcertificaat gebruikt, inclusief zelfondertekend en de gebruiker een ander hostcertificaat wil gebruiken, verwijdert u het huidige certificaat voordat u het nieuwe certificaat toevoegt.

Stappen:
    1. Meld u af bij de browsersessie voordat u een HTTPS Hostcertificaat. 
    2. Voer de CLI-opdracht uit om het certificaat te verwijderen
      adminaccess certificate delete imported-host application https
 
  1. Als het CA-certificaat is verlopen en dit een HA-systeem is, moet support worden ingeschakeld om de certificaten te herstellen. Genereer anders een nieuwe HTTPS en CA-certificaat met deze opdracht:
# adminaccess certificate generate self-signed-cert regenerate-ca

Merk op dat na het genereren, de geldige startdatum voor de HTTPS certificaat is een maand in het verleden en het CA-certificaat is een jaar in het verleden, dit is door het ontwerp.

Ga vervolgens naar stap 8 om de UI-services opnieuw te starten.

  1. Als het certificaat zelfondertekend is en alleen het HTTPS certificaat is verlopen en dit een HA-systeem is, volg dan dit artikel: Data Domain: HA-systeem wordt uitgevoerd in gedegradeerde staat, zelfondertekende hostcertificaat is verlopen, anders genereert u een nieuwe HTTPS Certificaat met:
# adminaccess certificate generate self-signed-cert

Merk op dat na het genereren, de geldige startdatum voor de HTTPS Het certificaat is een maand geleden en het is 1 jaar geldig, wat volgens het ontwerp is.

  1. Als het CA-certificaat opnieuw is gegenereerd, moet een gebruiker de vereiste vertrouwensopties herstellen. Het PowerProtect DD Management Center vereist vertrouwen voor bewaking en wanneer replicatie is geconfigureerd met behulp van de gebruikersinterface. Als dat het geval is, moet een gebruiker een vertrouwensrelatie opbouwen om dat te laten werken.
 
  1. Voor alle Data Domains of Data Domain Management Centers die een vertrouwensrelatie nodig hebben, voert u deze opdracht uit om de oude vertrouwensrelatie te verwijderen en vervolgens de vertrouwensrelatie te herstellen met behulp van het nieuwe certificaat voor het huidige Data Domain (Hierbij wordt gevraagd om het sysadmin-wachtwoord voor de andere Data Domains of Data Domain Management Centers). Zorg ervoor dat een gebruiker alle Data Domains of Data Domain Management Centers heeft of verwijder de vertrouwensrelatie voor alle Data Domains of Data Domain Management Centers die buiten gebruik zijn gesteld zonder ze weer toe te voegen.

Gebruik de opdracht zonder de type mutual wanneer u dit doet.

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Voer vervolgens deze opdracht uit om een nieuwe vertrouwensrelatie tot stand te brengen:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
Voor het bovenstaande voorbeeld voert u de add en del voor ALLE andere Data Domains of Data Domain Management Centers om beurten.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Als een gebruiker de vertrouwensrelatie niet opnieuw hoeft toe te voegen, omdat het Data Domain buiten gebruik wordt gesteld:
# adminaccess trust del host dd690.dssupport.emea
 
  1. Zodra het vertrouwen is hersteld, start u indien nodig de UI-services opnieuw:
Opmerking: Vanaf versie 8.3 en hoger, HTTP is standaard uitgeschakeld. Het hoeft niet ingeschakeld te worden als het niet wordt gebruikt. 
(Dit kan worden geverifieerd met behulp van de "adminaccess show" commando - voorbeeld hieronder.)

HTTPS is de geprefereerde en veilige methode voor toegang tot de gebruikersinterface.
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

Uit deze uitvoer blijkt het volgende: HTTP is uitgeschakeld, en HTTPS ingeschakeld. 

# adminaccess disable https
# adminaccess enable https
- of - 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. De gebruikersinterface zou nu toegankelijk moeten zijn.

Hoe opnieuw op te starten HTTP of HTTPS services wanneer de gebruikersinterface niet beschikbaar is - Dell Data Domain.

Duur: 00:03:17 (hh:mm:ss)
00:02:52 (uu:mm:ss)Indien beschikbaar kunnen vertaalde ondertitelingen worden ingeschakeld met het pictogram Instellingen of CC in deze videospeler.

Deze video is ook te bekijken op YouTube.Deze hyperlink leidt u naar een website buiten Dell Technologies.

Affected Products

Data Domain
Article Properties
Article Number: 000198864
Article Type: Solution
Last Modified: 11 Aug 2026
Version:  28
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.