Data Domain: Grensesnittet er utilgjengelig på grunn av utløpt https-sertifikat
Summary: Når https- eller "ca trusted-ca"-sertifikatet utløper på et datadomene, skaper det problemer når du prøver å få tilgang til webgrensesnittet. Generering av et nytt sertifikat løser problemet. ...
Symptoms
- Du kan se
404 HTTPfeil eller annen Apache-nettjeneste når sertifikatet utløper:
- Andre feil kan sees, for eksempel ressurs utilgjengelig.
- Brukergrensesnittet er generelt utilgjengelig.
- Problemet vises også som feil ved brukerpålogging i brukergrensesnittet.

Cause
Når HTTPS eller CA-sertifikatet utløper på et datadomene, forårsaker det problemer med Apache-webserveren. Det bringer brukergrensesnittet ned og gjør det utilgjengelig.
Resolution
Hvis dette Data Domain er i en hvelvkonfigurasjon for Integrated Data Protection Appliance eller Cyber Recovery, bør du vurdere hvordan disse systemene overvåker Data Domain ved hjelp av sertifikater. Støtte kan være nødvendig når et sertifikat utløper og deretter et nytt sertifikat legges til.
Dette er ikke et problem for datadomener i en Dlm-løsning, siden DLm ikke krever eller bruker HTTP or HTTPS tilgang til å kommunisere med datadomenet. Sertifikatoppdateringer på datadomenet kan utføres uten at DLm-båndmonteringsbehandlingen avbrytes.
- Kontroller om
HTTPSeller CA, eller begge sertifikatene er utløpt:
# adminaccess certificate show
-
Hvis de ikke er utløpt, kan brukergrensesnittet være nede på grunn av problemene nedenfor:
- Hvis CA-sertifikatet er utløpt, må du kontrollere klareringene som er opprettet:
# adminaccess trust show
Du ser sertifikatet for gjeldende Data Domain (etter vertsnavn) og sertifikater for andre datadomener eller PowerProtect DD Management Center. Hvis disse klareringene må opprettes på nytt, krever en bruker at systemadministratorpassordene for alle datadomener eller Data Domain Management Centers i klareringsparet gjenopprettes etter å ha generert et nytt CA-sertifikat. Noen klareringer kan være foreldet fra gamle replikeringskontekster og krever ikke å bli lagt tilbake.
- Kontroller om
HTTPScert er et selvsignert sertifikat, eller hvis brukeren signerer det med en sertifiseringsinstans (CA):
# adminaccess certificate show imported-host application https
Hvis denne kommandoen returnerer noe, signerer brukeren sertifikatet eksternt med en sertifiseringsinstans. Hvis det ikke finnes et importert vertssertifikat, er sertifikatet selvsignert.
Selv om det importerte sertifikatet er gyldig og ikke er utløpt, må du fornye det som i de neste par trinnene hvis det selvsignerte sertifikatet er utløpt. Et selvsignert vertssertifikat brukes også internt for DD-grensesnittet for å kommunisere med SMS-tjenesten internt.
- Hvis
HTTPSsertifikatet signeres eksternt, genererer du en ny forespørsel om sertifikatsignering (CSR). Brukeren sender dette til sin sertifiseringsinstans for signering, og importerer det signerte sertifikatet tilbake til datadomenet. Følg artikkelen Data Domain: Slik genererer du en forespørsel om sertifikatsignering og bruker eksternt signerte sertifikater.-
DDOS støtter ett vertssertifikat for
HTTPS. Hvis systemet bruker et vertssertifikat, inkludert selvsignert, og brukeren vil bruke et annet vertssertifikat, sletter du det gjeldende sertifikatet før du legger til det nye sertifikatet.Trinn:
- Logg av fra nettleserøkten før du sletter en
HTTPSVertssertifikat. - Kjør CLI-kommando for å slette sertifikatet
adminaccess certificate delete imported-host-application https
- Logg av fra nettleserøkten før du sletter en
-
- Hvis CA-sertifikatet er utløpt, genererer du en ny på nytt
HTTPSog CA cert med denne kommandoen:
# adminaccess certificate generate self-signed-cert regenerate-ca
Legg merke til at etter generering, den gyldige startdatoen for HTTPS cert er en måned i fortiden og CA cert er ett år i fortiden, dette er av design.
- Hvis sertifikatet er selvsignert, og bare
HTTPScert er utløpt, regenerer en nyHTTPScert med:
# adminaccess certificate generate self-signed-cert
- Hvis CA-sertifikatet ble generert på nytt, må brukeren gjenopprette eventuell klarering som kreves. PowerProtect DD Management Center krever klarering for overvåking og når replikering konfigureres ved hjelp av brukergrensesnittet. I så fall må en bruker etablere en tillit for at det skal fungere.
- For alle Data Domains eller Data Domain Management Centers som trenger klarering, kjører du denne kommandoen for å slette den gamle klareringen og gjenoppretter deretter klareringen på nytt ved å bruke det nye sertifikatet på gjeldende Data Domain (Dette ber om sysadmin-passordet på de andre Data Domains eller Data Domain Management Centers. Kontroller at en bruker har alle Data Domains eller Data Domain Management Centers, eller slett klarering for alle Data Domains eller Data Domain Management Centers som er avviklet uten å legge dem til igjen. Bruk kommandoen uten
type mutualnår du gjør dette.
# adminaccess trust del host <hostname of other DD/DDMC> type mutual
Kjør deretter denne kommandoen for å opprette en ny klarering:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
I eksempelet ovenfor kjører du add og del for ALLE de andre Data Domains eller Data Domain Management Centers etter tur.
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual # adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
Hvis en bruker ikke må legge til klareringen igjen, fordi Data Domain er avviklet:
# adminaccess trust del host dd690.dssupport.emea
- Når klareringen er gjenopprettet om nødvendig, starter du brukergrensesnitttjenestene på nytt:
# adminaccess disable http # adminaccess disable https # adminaccess enable https # adminaccess enable http
- Fra og med versjon 8.3 og nyere,
HTTPer deaktivert som standard. Det er ikke nødvendig å aktivere det hvis det ikke brukes. HTTPSer den foretrukne og sikre metoden for å få tilgang til brukergrensesnittet.
- Brukergrensesnittet skal være tilgjengelig nå.
Slik starter du på nytt HTTP eller HTTPS tjenester når brukergrensesnittet ikke er tilgjengelig – Dell Data Domain.
Varighet: 00:03:17 (hh:mm:ss)
Når språkinnstillingene for teksting (undertekster) er tilgjengelige, kan du velge ved hjelp av CC-ikonet på denne videospilleren.
Du kan også se denne videoen på YouTube.