Data Domain:由于 https 证书过期,Web UI 无法访问
Summary: 当 https 证书在 DD 上过期时,在尝试访问 Web UI 时会导致异常问题。 生成新证书将解决此问题。
Symptoms
- 如下所示:
404 HTTP证书到期时,可能会看到错误或其他 Apache Web 服务:

- 可能会看到其他错误,例如资源不可用。
- 通常,UI 不可访问。
- 此问题还会显示为 UI 上的用户登录失败。

Cause
当 HTTPS 或 CA 证书在 Data Domain (DD) 上过期,则会导致 Apache Web 服务器出现问题。它会导致 UI 关闭并使其无法访问。
Resolution
如果 Data Domain 位于融合备份一体机或 Cyber Recovery 数据避风港存储区配置中,请考虑这些系统如何使用证书监视 Data Domain。当证书过期,然后添加新证书时,可能需要联系他们的支持。
这不是 DLm 解决方案中的 Data Domain 的问题,因为 DLm 不需要或使用 HTTP or HTTPS 与 Data Domain 通信的访问权限。可以在不中断 DLm 磁带装载处理的情况下在 Data Domain 上执行证书更新。
- 检查
HTTPS,CA 或两个证书均已过期:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
The HTTPS 主机证书的有效期为 1 年,CA 证书的有效期为 6 年。
-
如果它们未过期,UI 可能会由于以下问题而关闭:
-
如果证书足够旧,它将不符合新的证书安全标准,并且用户界面将不会出现。必须按照在后续步骤中生成新证书。
-
- 如果 CA 证书已过期,请检查已建立的信任:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
系统会看到当前 Data Domain 的证书(按其主机名)和其他 Data Domain 或 PowerProtect DD Management Center 的证书。
如果必须重新建立这些信任,则用户需要信任对中的任何 Data Domain 或 Data Domain Management Center 的 sysadmin 密码,以便在生成新的 CA 证书后重新建立。某些信任可能来自旧复制上下文已过时,不需要重新添加。
- 如果有 PPDM 或 Cyber Recovery 数据避风港连接到此 DD,并且我们需要续订 CA 证书,还有其他注意事项:
- 检查
HTTPS证书是自签名证书,或者如果用户使用证书颁发机构 (CA) 对其进行签名:
# adminaccess certificate show imported-host application https
如果此命令返回任何内容,用户将使用 CA 在外部签署证书。否则,如果没有导入的主机证书,则证书是自签名的。
即使导入的证书有效且未过期,如果自签名证书已过期,也必须像后续步骤中一样续订它。自签名主机证书也在内部用于 DD UI,以在内部与 SMS 服务进行通信。
- 如果
HTTPS证书在外部签名,则生成新的证书签名请求 (CSR)。用户将其传递给其 CA 进行签名,并将签名证书导入回 Data Domain。请参阅文章 Data Domain:如何生成证书签名请求并使用外部签名的证书。
DDOS 支持一个主机证书用于 HTTPS。如果系统当前使用主机证书,而您希望使用其他主机证书,那么您必须删除当前证书,然后添加新证书。
-
- 从浏览器会话注销,然后再删除
HTTPS主机证书。 - 运行 CLI 命令以删除证书
adminaccess certificate delete imported-host application https
- 从浏览器会话注销,然后再删除
- 如果 CA 证书已过期,并且这是 HA 系统,则必须联系支持人员来修复证书。否则,重新生成新的
HTTPS和 CA 证书,使用此命令:
# adminaccess certificate generate self-signed-cert regenerate-ca
请注意,生成之后,将显示 HTTPS 证书是过去的一个月,CA 证书是过去一年,这是设计使然。
然后转至步骤 8 以重新启动 UI 服务。
- 如果证书是自签名的,并且只有
HTTPS证书已过期并且这是一个 HA 系统,请遵循以下文章:Data Domain:HA 系统在降级状态下运行,自签名主机证书已过期,否则,重新生成新的HTTPS具有以下条件的证书:
# adminaccess certificate generate self-signed-cert
请注意,生成之后,将显示 HTTPS 证书已过去一个月,其有效期为 1 年,这是设计使然。
- 如果重新生成了 CA 证书,则用户必须重新建立任何所需的信任。在使用 UI 配置复制时,PowerProtect DD Management Center 需要信任进行监视。如果是这样,用户必须建立信任才能使其正常工作。
- 对于任何需要信任的 Data Domain 或 Data Domain Management Center,请运行此命令以删除旧信任,然后使用当前 Data Domain 上的新证书重新建立信任(这会要求在其他 Data Domain 或 Data Domain Management Center 上提供 sysadmin 密码)。确保用户拥有所有 Data Domain 或 Data Domain Management Center,或删除任何已停用的 Data Domain 或 Data Domain Management Center 的信任,而不添加回来。
使用不带 的命令 type mutual 执行此操作时。
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add 和 del 依次为 所有其他 Data Domain 或 Data Domain Management Center。
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- 重新建立信任后(如果需要),重新启动 UI 服务:
HTTP 默认情况下,它处于禁用状态。如果未使用,则不需要启用。
(这可以使用”
adminaccess show“命令 - 示例如下。)
HTTPS 是访问 UI 的首选且安全的方法。
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
此输出显示 HTTP 已禁用,并且 HTTPS 已启用
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- 用户界面现在应该可以访问了。
如何重新启动 HTTP 或 HTTPS UI 不可用时的服务 — Dell Data Domain。
时长:00:03:17 (hh:mm:ss)
如果有的话,可使用此视频播放器上的“Settings”或 CC 图标来选择隐藏式字幕(字幕)语言设置。
此视频也可在 YouTube 上观看。