Data Domain. Веб-интерфейс недоступен из-за истечения срока действия сертификата https
Summary: Когда в Data Domain истекает срок действия сертификата https или «ca trusted-ca», это вызывает проблемы при попытке доступа к веб-интерфейсу. Создание нового сертификата решает проблему. ...
Symptoms
- Вы можете увидеть
404 HTTPошибки или другой веб-сервис Apache по истечении срока действия сертификата:
- Могут отображаться другие ошибки, например ресурс недоступен.
- Как правило, пользовательский интерфейс недоступен.
- Проблема также проявляется в виде ошибки входа пользователя в пользовательский интерфейс.

Cause
Если у HTTPS или срок действия сертификата CA истекает в Data Domain, это вызывает проблемы с веб-сервером Apache. Это приводит к отключению пользовательского интерфейса и делает его недоступным.
Resolution
Если этот Data Domain находится в конфигурации Integrated Data Protection Appliance или хранилища Cyber Recovery, подумайте о том, как эти системы отслеживают Data Domain с помощью сертификатов. Поддержка может потребоваться по истечении срока действия сертификата и добавления нового сертификата.
Это не является проблемой для Data Domain в решении DLm, так как DLm не требует и не использует HTTP or HTTPS доступ для связи с Data Domain. Обновления сертификатов в системе Data Domain можно выполнять без прерывания процесса монтирования лент DLm.
- Проверьте, является ли
HTTPSили CA, или оба сертификата просрочены:
# adminaccess certificate show
-
Если срок их действия не истек, возможно, пользовательский интерфейс не работает по следующим причинам:
- Data Domain. После модернизации до DDOS или DDMC 7.1.x или более поздней версии доступ к пользовательскому интерфейсу становится невозможен
- Data Domain. После модернизации до DDOS или DDMC 6.2.1.90, 7.2.0.95 или 7.7.2.x или более поздней версии доступ к пользовательскому интерфейсу больше невозможен
- Если срок действия сертификата CA истек, проверьте установленные трасты:
# adminaccess trust show
Вы увидите сертификат текущего Data Domain (по имени хоста) и сертификаты других Data Domain или PowerProtect DD Management Center. Если эти доверия необходимо восстановить, пользователю потребуется восстановить пароли системного администратора для всех Data Domain или центров управления Data Domain в паре доверия, чтобы восстановить после создания нового сертификата CA. Некоторые типы доверия могут быть устаревшими из старых контекстов репликации и не требовать их обратного добавления.
- Проверьте, является ли
HTTPScert является самозаверяющим сертификатом, или если пользователь подписывает его в центре сертификации (CA):
# adminaccess certificate show imported-host application https
Если эта команда возвращает какие-либо данные, пользователь подписывает сертификат вне центра сертификации. В противном случае, если импортированный сертификат хоста отсутствует, сертификат самозаверяющий.
Даже если импортированный сертификат действителен и срок его действия еще не истек, если срок действия самозаверяющего сертификата истек, его необходимо обновить, как описано в следующих нескольких шагах. Самозаверяющий сертификат хоста также используется внутри системы для взаимодействия пользовательского интерфейса DD со службой SMS.
- Если
HTTPSсертификат подписан извне, создайте новый запрос на подпись сертификата (CSR). Пользователь передает его на подпись своему CA, а затем импортирует подписанный сертификат обратно в Data Domain. Подробнее см. в статье Data Domain. Создание запроса на подпись сертификата и использование сертификатов с внешней подписью.-
DDOS поддерживает один сертификат хоста для
HTTPS. Если в системе используется сертификат хоста, в том числе самозаверяющий, и пользователь хочет использовать другой сертификат хоста, удалите текущий сертификат перед добавлением нового.Действия
- Выйдите из сеанса браузера перед удалением
HTTPSСертификат хоста. - Выполните команду интерфейса командной строки для удаления сертификата
adminaccess certificate delete imported-host-application https
- Выйдите из сеанса браузера перед удалением
-
- Если срок действия сертификата источника сертификатов истек, создайте его заново
HTTPSи сертификат CA с помощью следующей команды:
# adminaccess certificate generate self-signed-cert regenerate-ca
Обратите внимание, что после создания допустимая дата начала для HTTPS cert был создан на один месяц назад, а сертификат CA — на один год назад, это сделано специально.
- Если сертификат самозаверяющий и только сертификат
HTTPSСрок действия сертификата истек, создайте новыйHTTPSСертификат с:
# adminaccess certificate generate self-signed-cert
- Если сертификат источника сертификатов был создан повторно, пользователь должен повторно установить требуемое доверие. PowerProtect DD Management Center требует доверия для мониторинга и настройки репликации с помощью пользовательского интерфейса. Если это так, пользователь должен установить доверие, чтобы это сработало.
- Для любых доменов Data Domain или центров управления Data Domain, которым требуется доверие, выполните эту команду, чтобы удалить старое доверие, а затем восстановить доверие с помощью нового сертификата в текущем Data Domain (при этом запрашивается пароль системного администратора в других Data Domain или центрах управления Data Domain). Убедитесь, что у пользователя есть все Data Domain или Data Domain Management Center, или удалите доверие для всех выведенных из эксплуатации Data Domain или центров управления Data Domain, не добавляя их обратно. Используйте команду без оператора
type mutualпри этом.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Затем выполните эту команду, чтобы установить новое доверие:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
В приведенном выше примере запустите команду add и del для ВСЕХ остальных Data Domain или центров управления Data Domain по очереди.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Если пользователю не нужно возвращать доверие, так как Data Domain выведен из эксплуатации, выполните следующие действия.
# adminaccess trust del host dd690.dssupport.emea
- После восстановления доверия, если необходимо, перезапустите службы пользовательского интерфейса.
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Начиная с версии 8.3 и выше,
HTTPотключено по умолчанию. Если он не используется, его включать не требуется. HTTPSявляется предпочтительным и безопасным методом доступа к пользовательскому интерфейсу.
- Теперь пользовательский интерфейс должен быть доступен.
Как перезапустить компьютер HTTP или HTTPS службы, когда пользовательский интерфейс недоступен — Dell Data Domain.
Продолжительность: 00:03:17 (чч:мм:сс)При
наличии языковых настроек для скрытых субтитров можно выбрать с помощью значка CC в этом видеопроигрывателе.
Вы также можете посмотреть это видео на YouTube.