Data Domain: no se puede acceder a la interfaz de usuario web debido a un certificado https vencido
Summary: Cuando el certificado https vence en un DD, causará problemas extraños cuando intente acceder a la UI web. La generación de un nuevo certificado resolverá el problema.
Symptoms
- Realice lo siguiente
404 HTTPEs posible que se observen errores u otro servicio web de Apache cuando vence el certificado:

- Es posible que se observen otros errores, como recurso no disponible.
- En general, no se puede acceder a la interfaz de usuario.
- El problema también se presenta como un error de inicio de sesión del usuario en la interfaz de usuario.

Cause
Cuando el HTTPS o el certificado de CA vence en un Data Domain (DD), causa problemas con el servidor web Apache. Esto desactiva la interfaz de usuario y la hace inaccesible.
Resolution
Si Data Domain se encuentra en una configuración de Integrated Data Protection Appliance o Cyber Recovery Vault, considere cómo esos sistemas monitorean Data Domain mediante certificados. Es posible que deba comunicarse con su soporte cuando venza el certificado y, a continuación, se agregue uno nuevo.
Esto no es una preocupación para Data Domain en una solución DLm, ya que DLm no requiere ni utiliza HTTP or HTTPS acceso para comunicarse con el Data Domain. Las actualizaciones de certificados en Data Domain se pueden realizar sin interrupción del procesamiento del montaje en cinta de DLm.
- Compruebe si el
HTTPS,CA o ambos certificados están vencidos:
sysadmin@DD6400# adminaccess certificate show Subject Type Application Valid From Valid Until Fingerprint -------------------------------------------------- ------------- ----------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport host https Thu Sep 11 22:30:27 2025 Sun Oct 11 22:30:27 2026 30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87 DD6400.ddsupport ca trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
El archivo HTTPS El certificado de host es válido por 1 año y el certificado de CA es válido por 6 años.
-
Si no están vencidas, es posible que la interfaz de usuario esté inactiva debido a los siguientes problemas:
-
Si el certificado es lo suficientemente antiguo, no cumplirá con los nuevos estándares de seguridad de certificados y la interfaz de usuario no aparecerá. Se debe generar un nuevo certificado como en los pasos siguientes.
-
- Si el certificado de CA venció, verifique las confianzas que se establecen:
sysadmin@DD6400# adminaccess trust show Subject Type Valid From Valid Until Fingerprint ----------------------- ---------- ------------------------ ------------------------ ----------------------------------------------------------- DD6400.ddsupport trusted-ca Tue Oct 08 07:42:22 2024 Mon Oct 07 07:42:22 2030 81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96 DDMCLAB-2.201 trusted-ca Mon Jul 08 03:02:34 2024 Sun Jul 07 03:02:34 2030 E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA CorkDDMC.localdomain trusted-ca Tue Aug 06 04:29:41 2024 Mon Aug 05 04:29:41 2030 4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27 DD6900-2.ddsupport.emea trusted-ca Sat Feb 03 20:49:25 2024 Fri Feb 01 20:49:25 2030 DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88 DD9900-HA-P0.ddsupport trusted-ca Sat Oct 05 05:08:35 2024 Fri Oct 04 05:08:35 2030 38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4 ----------------------- ---------- ------------------------ ------------------------ -----------------------------------------------------------
Se ven el certificado del Data Domain actual (por su nombre de host) y los certificados de otros Data Domain o PowerProtect DD Management Center.
Si esas confianzas se deben restablecer, un usuario requiere que se restablezcan las contraseñas de sysadmin para cualquier Data Domain o Data Domain Management Centers del par de confianza después de generar un nuevo certificado de CA. Es posible que algunas confianzas estén obsoletas desde contextos de replicación antiguos y no es necesario volver a agregarlas.
- Hay consideraciones adicionales si hay un PPDM o Cyber Recovery adjunto a este DD y necesitamos renovar el certificado de CA:
- Para PPDM: la restauración de la VM de PowerProtect Data Manager deja de responder y falla con el problema del certificado de Data Domain
- Para CR: Cyber Recovery: después de una actualización de software de dispositivos de vault, comience a mostrar el estado como degradado debido a una falta de comunicación de los dispositivos
- Compruebe si el
HTTPScertificate es un certificado autofirmado o, si el usuario lo firma con una autoridad de certificación (CA):
# adminaccess certificate show imported-host application https
Si este comando devuelve algo, el usuario firma el certificado externamente con una CA. De lo contrario, si no hay ningún certificado de host importado, el certificado está autofirmado.
Incluso si el certificado importado es válido y no está vencido, si el certificado autofirmado está vencido, se debe renovar como en los pasos siguientes. Un certificado de host autofirmado también se utiliza internamente para que la interfaz del usuario de DD se comunique con el servicio SMS internamente.
- Si la solicitud en
HTTPSEl certificado está firmado externamente, genere una nueva solicitud de firma de certificado (CSR). El usuario pasa esto a su CA para la firma e importa el certificado firmado nuevamente a Data Domain. Siga el artículo Data Domain: Cómo generar una solicitud de firma de certificado y usar certificados firmados externamente.
DDOS soporta un certificado de host para HTTPS. Si actualmente el sistema usa un certificado de host y usted quiere usar un certificado de host diferente, debe eliminar el certificado actual antes de agregar el nuevo.
-
- Cierre sesión en el navegador antes de eliminar un
HTTPSCertificado del host - Ejecute el comando de la CLI para eliminar el certificado
adminaccess certificate delete imported-host application https
- Cierre sesión en el navegador antes de eliminar un
- Si el certificado de CA venció y este es un sistema de alta disponibilidad, se debe solicitar soporte para reparar los certificados. De lo contrario, vuelva a generar uno nuevo
HTTPSy certificado de CA con este comando:
# adminaccess certificate generate self-signed-cert regenerate-ca
Tenga en cuenta que después de la generación, la fecha de inicio válida para el HTTPS El certificado es de un mes en el pasado y el certificado de CA es de un año en el pasado, esto es por diseño.
A continuación, vaya al paso 8 para reiniciar los servicios de la interfaz de usuario.
- Si el certificado está autofirmado y solo el
HTTPSEl certificado venció y este es un sistema de HA. Siga este artículo: Data Domain: sistema de HA que se ejecuta en estado degradado, el certificado de host autofirmado está vencido; de lo contrario, vuelva a generar uno nuevoHTTPSCertificado con:
# adminaccess certificate generate self-signed-cert
Tenga en cuenta que después de la generación, la fecha de inicio válida para el HTTPS El certificado es de un mes en el pasado y será válido por 1 año, que es por diseño.
- Si se volvió a generar el certificado de CA, el usuario debe restablecer la confianza necesaria. PowerProtect DD Management Center requiere confianza para el monitoreo y cuando la replicación se configura mediante la interfaz de usuario. Si es así, un usuario debe establecer una confianza para que eso funcione.
- Para cualquier Data Domain o Data Domain Management Center que necesite confianza, ejecute este comando para eliminar la confianza antigua y, a continuación, restablezca la confianza con el uso del nuevo certificado en el Data Domain actual (se solicita la contraseña de sysadmin en los otros Data Domain o Data Domain Management Centers. Asegúrese de que un usuario tenga todos los Data Domain o Data Domain Management Centers, o elimine la confianza para todos los Data Domain o Data Domain Management Centers que se desactiven sin volver a agregarlos.
Use el comando sin la opción . type mutual Al hacer esto.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
add y del para TODOS los demás Data Domains o Data Domain Management Centers a su vez.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust del host dd690.dssupport.emea
- Una vez que se restablezca la confianza, si es necesario, reinicie los servicios de la interfaz de usuario:
HTTP Está deshabilitado de manera predeterminada. No es necesario habilitarlo si no se utiliza.
Esto puede realizarse mediante la utilidad :
adminaccess show" - ejemplo a continuación.)
HTTPS es el método preferido y seguro para acceder a la interfaz de usuario.
# adminaccess show Service Enabled Allowed Hosts ----------- ------- ------------- ssh yes - scp yes (same as ssh) telnet no - ftp no - ftps no - http no - https yes - web-service yes N/A ----------- ------- -------------
En esta salida se muestra que HTTP está deshabilitado y HTTPS Habilitado
# adminaccess disable https # adminaccess enable https
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Ahora se debe acceder a la interfaz de usuario.
Cómo reiniciar HTTP o HTTPS cuando la interfaz de usuario no está disponible: Dell Data Domain.
Duración: 00:03:17 (hh:mm:ss)
Cuando esté disponible, se puede elegir la configuración de idioma de los subtítulos cerrados (subtítulos) mediante el icono Settings o CC en este reproductor de video.
Este video también se puede ver en YouTube.