Data Domain: Webbgränssnitt otillgängligt på grund av utgånget https-certifikat
Summary: När https- eller ca-certifikatet "ca trusted-ca" upphör att gälla på en Data Domain orsakar det problem vid försök att få åtkomst till webbgränssnittet. Lös problemet genom att generera ett nytt certifikat. ...
Symptoms
- Följande
404 HTTPfel eller annan Apache-webbtjänst kan visas när certifikatet upphör att gälla:

- Andra fel kan visas, till exempel att resursen inte är tillgänglig.
- I allmänhet är användargränssnittet inte tillgängligt.
- Problemet visar sig också som ett användarinloggningsfel i användargränssnittet.

Cause
När HTTPS eller CA-certifikatet upphör att gälla på en Data Domain (DD) orsakar det problem med Apache-webbservern. Det tar ner användargränssnittet och gör det otillgängligt.
Resolution
Om Data Domain finns i en Integrated Data Protection Appliance eller Cyber Recovery-valvkonfiguration bör du överväga hur dessa system övervakar Data Domain med hjälp av certifikat. Supporten kan behöva anlitas när certifikatet har upphört att gälla och sedan läggs en ny till.
Det här är inte ett bekymmer för Data Domains i en DLm-lösning eftersom DLm inte kräver eller använder HTTP or HTTPS åtkomst för att kommunicera med Data Domain. Certifikatuppdateringar i Data Domain kan utföras utan avbrott i DLm-bandkörningen.
- Kontrollera om
HTTPS,CA eller båda certifikaten har upphört att gälla:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
Via HTTPS värdcertifikatet är giltigt i 1 år och CA-certifikatet är giltigt i 6 år.
-
Om de inte har upphört att gälla kan användargränssnittet vara nere på grund av problemen nedan:
-
Om certifikatet är tillräckligt gammalt kommer det inte att uppfylla de nya certifikatsäkerhetsstandarderna och användargränssnittet kommer inte upp. Ett nytt certifikat måste genereras på samma sätt som i de föregående stegen.
-
- Om CA-certifikatet har upphört att gälla kontrollerar du de förtroenden som har upprättats:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Certifikatet för den aktuella Data Domain (baserat på dess värdnamn) och certifikat för andra Data Domains eller PowerProtect DD Management Center visas.
Om dessa förtroenden måste återupprättas måste en användare kräva sysadmin-lösenorden för alla Data Domains eller Data Domain Management Centers i förtroendeparet för att återupprättas efter att ett nytt CA-certifikat har genererats. Vissa förtroenden kan vara inaktuella från gamla replikeringskontexter och behöver inte läggas till igen.
- Det finns ytterligare saker att tänka på om det finns en PPDM eller Cyber Recovery kopplad till denna DD och vi behöver förnya CA-certifikatet:
- Kontrollera om
HTTPScertifikatet är ett självsignerat certifikat eller om användaren signerar det med en certifikatutfärdare (CA):
# adminaccess certificate show imported-host application https
Om det här kommandot returnerar något signerar användaren certifikatet externt med en certifikatutfärdare. Om det inte finns något importerat värdcertifikat är certifikatet självsignerat.
Även om det importerade certifikatet är giltigt och inte har upphört att gälla, om det självsignerade certifikatet har upphört att gälla, måste det förnyas som i nästa steg. Ett självsignerat värdcertifikat används också internt för DD UI för att kommunicera med SMS-tjänsten internt.
- Om den
HTTPScertifikatet signeras externt genererar du en ny CSR-begäran (Certificate Signing Request). Användaren skickar detta till sin certifikatutfärdare för signering och importerar det signerade certifikatet tillbaka till Data Domain. Följ artikeln Data Domain: Så här genererar du en begäran om certifikatsignering och använder externt signerade certifikat.
DDOS stöder ett värdcertifikat för HTTPS. Om systemet använder ett värdcertifikat, inklusive självsignerat, och användaren vill använda ett annat värdcertifikat tar du bort det aktuella certifikatet innan du lägger till det nya certifikatet.
-
- Logga ut från webbläsarsessionen innan du tar bort en
HTTPSvärdcertifikat. - Kör CLI-kommandot för att ta bort certifikatet
adminaccess certificate delete imported-host application https
- Logga ut från webbläsarsessionen innan du tar bort en
- Om CA-certifikatet har upphört att gälla och det här är ett HA-system måste support anlitas för att åtgärda certifikaten. I annat fall kan du återskapa en ny
HTTPSoch CA-certifikat med det här kommandot:
# adminaccess certificate generate self-signed-cert regenerate-ca
Observera att efter genereringen ska det giltiga startdatumet för HTTPS certifikatet är en månad bakåt i tiden och CA-certifikatet är ett år bakåt i tiden, detta är avsiktligt.
Gå sedan till steg 8 för att starta om UI-tjänsterna.
- Om certifikatet är självsignerat och endast
HTTPScertifikatet har upphört att gälla och det här är ett HA-system, följ den här artikeln: Data Domain: HA-system som körs i degraderat tillstånd, självsignerat värdcertifikat har upphört att gälla, annars kan du återskapa ett nyttHTTPScertifikat med:
# adminaccess certificate generate self-signed-cert
Observera att efter genereringen ska det giltiga startdatumet för HTTPS Certifikatet ligger en månad tillbaka i tiden och det kommer att vara giltigt i 1 år, vilket är avsiktligt.
- Om CA-certifikatet har återskapats måste en användare återupprätta eventuella förtroenden som krävs. PowerProtect DD Management Center kräver förtroende för övervakning och när replikering konfigureras med hjälp av användargränssnittet. I så fall måste en användare upprätta ett förtroende för att det ska fungera.
- För Data Domains eller Data Domain Management Center som behöver förtroende kör du det här kommandot för att ta bort det gamla förtroendet och sedan återupprätta förtroendet med hjälp av det nya certifikatet på den aktuella Data Domain (Då uppmanas du att ange sysadmin-lösenordet på andra Data Domains eller Data Domain Management Centers. Se till att en användare har alla Data Domains eller Data Domain Management Center eller ta bort förtroendet för alla Data Domains eller Data Domain Management Center som tas ur bruk utan att lägga till dem igen.
Använd kommandot utan type mutual när du gör detta.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add och del för ALLA andra Data Domains eller Data Domain Management Centers i tur och ordning.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- När förtroendet har återupprättats, om det behövs, startar du om UI-tjänsterna:
HTTP är inaktiverat som standard. Den behöver inte aktiveras om den inte används.
(Detta kan verifieras med hjälp av "
adminaccess show" kommando - exempel nedan.)
HTTPS är den rekommenderade och säkra metoden för åtkomst till användargränssnittet.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
Dessa utdata visar att HTTP är inaktiverat, och HTTPS Aktivera
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Användargränssnittet bör nu vara tillgängligt.
Så här startar du om HTTP eller HTTPS tjänster när användargränssnittet inte är tillgängligt – Dell Data Domain.
Längd: 00:03:17 (hh:mm:ss)
00:02:52 (hh:mm:ss)Om tillgängligt kan du välja språkinställningar för dold textning (undertexter) med hjälp av ikonerna Settings eller CC i videospelaren.
Den här videon kan också ses på YouTube.