CloudLink: Cluster-Node-Zertifikat ist abgelaufen
Summary: In diesem Artikel wird erläutert, wie Sie das Cluster-Node-Zertifikat erneuern, wenn CloudLink den Alarm "Cluster node certificate is expired" anzeigt.
Symptoms
CloudLink zeigt den Alarm an:
Cluster node certificate is expired.
Cause
Wenn die Cluster-Node-Zertifikate abgelaufen sind, kann dies dazu führen, dass das Cluster nicht mehr synchronisiert wird. Prüfen Sie in der CloudLink-WebUI > SYSTEM > Cluster, ob der Sync-Status "Off" lautet. Es besteht auch ein potenzielles Sicherheitsproblem im Zusammenhang mit einem abgelaufenen Zertifikat.
Resolution
CloudLink 8.1 und höher:
Ab CloudLink Version 8.1 können Sie die SVMCLUSTER CA und cluster node Zertifikate in der CloudLink-WebUI. Erstellen Sie Snapshots und Backups aller CloudLink-Nodes, bevor Sie Zertifikate ändern.
Navigieren Sie zu SYSTEM > Backup > Generate New Backup und dann zu Actions > Download Backup. Stellen Sie außerdem sicher, dass der Nutzer seinen CloudLink-Backupschlüssel (cckey.pem)
Rufen Sie vor dem Neustart der CloudLink-VMs SYSTEM > Vault auf und vergewissern Sie sich, dass der Vault-Entsperrmodus auf Auto eingestellt ist. Wenn der Entsperrmodus auf Manuell eingestellt ist, müssen Sie bestätigen, dass der/die NutzerIn die Vault-Kenncodes kennt, oder den Modus vorübergehend auf Automatisch ändern.
Ändern Sie NICHT die SVMCLUSTER CA Während der Cluster nicht synchronisiert ist!
Dadurch entsteht eine Inkonsistenz, bei der jeder CloudLink-Node eine andere SVMCLUSTER CA Und es ist schwierig, das Cluster wieder zu synchronisieren.
Wenn der Cluster nicht synchronisiert ist, müssen Sie die Cluster-Node-Zertifikate auf jedem CloudLink-Node erneuern. Navigieren Sie zu SYSTEM > Cluster > Actions > Change Server Certificate. Führen Sie dies für alle CloudLink-Nodes durch und starten Sie anschließend alle CloudLink-Nodes neu (nicht gleichzeitig). Dadurch sollte der Cluster wieder synchronisiert werden und der Synchronisierungsstatus sollte OK lauten.
Wenn der Cluster über einen längeren Zeitraum nicht synchronisiert war, kann es einige Zeit dauern, bis die erneute Synchronisierung abgeschlossen ist. Überprüfen Sie die Nodes im SYSTEM-Cluster > und vergewissern Sie sich, dass keine erwarteten ausgehenden Batches angezeigt werden. Es kann mehrere Stunden dauern, bis dieser Vorgang abgeschlossen ist.

Sobald das Cluster wieder synchronisiert ist, können Sie die SVMCLUSTER CA. Navigieren Sie zu SYSTEM > Cluster > Actions > Change CA Certificate. Dadurch wird das cluster node Zertifikate erneut, die einen Neustart jedes CloudLink-Node erfordern (nicht gleichzeitig).
CloudLink 7.x:
In CloudLink 7.x können Sie die SVMCLUSTER CA oder cluster node Zertifikate. Sie können nur ein von einer Zertifizierungsstelle signiertes PEM hochladen.
Hier finden Sie Anweisungen für die Verwendung von OpenSSL zum Erzeugen eines selbstsignierten Zertifikats, das CloudLink 7.x ersetzen soll SVMCLUSTER CA und cluster node Zertifikate:
- Verwenden Sie einen beliebigen Linux-Server (nicht CloudLink) und bestätigen Sie, dass OpenSSL installiert ist, indem Sie den folgenden Befehl ausführen:
openssl version - Erstellen Sie eine Datei mit dem Namen
template.cfgDurch Ausführen des Befehlsvi template.cfgund fügen Sie die Informationen in das Feld unten ein. - Ändern Sie die blauen Einträge und ersetzen Sie sie durch die relevanten Informationen.
[req] default_bits = 2048 distinguished_name = req_distinguished_name req_extensions = v3_req [req_distinguished_name] C =Country(2 letter code) ST =State L =Locality(city) O =Organization OU =OrgUnit CN =CommonName C_default =US ST_default =utah L_default =salt lake city O_default =dell OU_default =dell CN_default =SVMCLUSTER CA [ v3_req ] subjectAltName = @alt_names keyUsage = critical, digitalSignature, keyCertSign, cRLSign extendedKeyUsage = serverAuth, clientAuth basicConstraints = critical, CA:true, pathlen:1 subjectKeyIdentifier=hash [alt_names] DNS.1 = SVMCLUSTER CA
- Führen Sie den folgenden Befehl aus :
openssl req -newkey 2048 -keyout svmcluster.key -config template.cfg -x509 -days 730 -out svmcluster.crt -extensions v3_req -nodes
svmcluster.crt und svmcluster.key . Sie laden diese Dateien in die CloudLink-Benutzeroberfläche unter System > Cluster > Actions > Upload CA Signed PEM > Third Party PEM PEM hoch. Speichern Sie auch diese Dateien und bewahren Sie sie an einem sicheren Ort auf. Er legt -days to 730 Das sind 2 Jahre, aber Sie können es nach Bedarf anpassen.
- Starten Sie die CloudLink-Webservices neu oder starten Sie alle CloudLink-Nodes neu (nicht gleichzeitig).
Additional Information
Bezieht sich auf Artikel: