Data Domain:Web UI 因 https 憑證過期而無法存取

Résumé: 當 DD 上的 https 憑證到期後,嘗試存取 Web UI 時會導致問題。 產生新憑證可解決問題。

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

  • 以下操作為 404 HTTP 憑證到期時,可能會看到錯誤或其他 Apache Web 服務:
    HTTP 憑證 UI 錯誤
  • 可能會出現其他錯誤,例如資源無法使用。

 

  • 通常,UI 是不可訪問的。

 

  • 此問題還表現為使用者在 UI 上登入失敗。

使用者在 UI 上登入失敗

Cause

HTTPS 或 Data Domain (DD) 上的 CA 憑證到期,這會導致 Apache Web 伺服器發生問題。這會使UI關閉並使其無法訪問。

Résolution

注意: 如果 CA 憑證已過期,先前與此 DD 建立信任的任何 Data Domain 或 PowerProtect DD Management Center 都需要 sysadmin 登入資料。在嘗試執行此程序之前,請確定這些登入資料可用。
 

如果 Data Domain 位於整合式 Data Protection Appliance 或 Cyber Recovery 存放庫組態中,請考慮這些系統如何使用憑證監控 Data Domain。當其憑證到期並新增憑證後,您可能需要聯絡他們的支援。

不需要擔心 DLm 解決方案中的 Data Domains,因為 DLm 不需要也不使用 HTTP or HTTPS 與 Data Domain 通訊的權限。Data Domain 上的憑證更新可在不中斷 DLm 磁帶掛載程序的情況下執行。

  1. 檢查是否 HTTPS, CA,或兩個憑證都已過期:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

可使用 HTTPS 主機憑證的有效期為 1 年,CA 憑證的有效期為 6 年。

  1. 如果未過期,UI 可能會因為以下問題而關閉:
    1. 如果證書足夠舊,它將不符合新的證書安全標準,並且不會出現使用者介面。必須如執行步驟中一樣產生新憑證。
 
  1. 如果 CA 憑證已過期,請檢查已建立的信任:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

系統會顯示目前 Data Domain 的憑證 (按其主機名稱),以及其他 Data Domain 或 PowerProtect DD Management Center 的憑證。

如果必須重新建立這些信任,使用者需要信任配對中任何 Data Domain 或 Data Domain Management Center 的 sysadmin 密碼,才能在產生新的 CA 憑證後重新建立。某些信任可能已從舊的複製上下文中過時,不需要重新添加。

  1. 若此 DD 有附加 PPDM 或 Cyber Recovery,且我們需要更新 CA 憑證,我們還需要考慮其他事項:
    1. 若為 PPDM: PowerProtect Data Manager VM 還原會停止回應,並失敗並傳回 Data Domain 憑證問題
    2. CR: Cyber Recovery :存放庫裝置軟體升級後,由於裝置通訊不暢,開始顯示降級狀態 

  2. 檢查是否 HTTPS 憑證是自我簽署憑證,或者如果使用者使用認證機構 (CA) 簽署憑證:
# adminaccess certificate show imported-host application https

如果此命令返回任何內容,則使用者使用 CA 對證書進行外部簽名。如果沒有匯入的主機憑證,則代表憑證為自我簽署。

即使匯入的憑證有效且未過期,如果自我簽署憑證已到期,也必須按照後續步驟更新。DD UI 內部也會使用自我簽署主機憑證,以在內部與 SMS 服務通訊。

重要注意事項: 即使自我簽署主機和 CA 憑證未在使用中,也必須在系統上。如果系統必須回復至自我簽署認證,則無法刪除或移除這些自我簽署認證。這是根據設計運作。
 
  1. 如果 HTTPS 憑證已在外部簽署,請產生新的憑證簽署要求 (CSR)。使用者會將此資訊傳送到其 CA 進行簽署,然後將已簽署的憑證匯入回 Data Domain。請遵循文章 Data Domain:如何產生憑證簽署要求和使用外部簽署憑證

DDOS 支援一個主機憑證可用於 HTTPS。如果系統使用的是包含自簽名的主機證書,並且使用者想要使用其他主機證書,請先刪除當前證書,然後再添加新證書。

步驟:
    1. 在刪除 HTTPS 主機證書。 
    2. 執行命令行介面 (CLI) 命令以刪除憑證
      adminaccess certificate delete imported-host application https
 
  1. 如果 CA 憑證已過期,且這是 HA 系統,則必須聯絡支援以修正憑證。否則,請重新產生新的 HTTPS 和使用此命令的 CA 憑證:
# adminaccess certificate generate self-signed-cert regenerate-ca

請注意,生成後,有效的開始日期為 HTTPS 證書是過去一個月,CA 證書是過去一年,這是設計使然。

然後前往步驟 8 以重新啟動 UI 服務。

  1. 如果憑證為自我簽署,且只有 HTTPS 憑證已到期,且這是 HA 系統,請遵循本文:Data Domain:HA 系統在效能降低狀態下執行,自我簽署主機憑證已到期,否則,請重新產生新的憑證 HTTPS 憑證包含:
# adminaccess certificate generate self-signed-cert

請注意,生成後,有效的開始日期為 HTTPS 證書是過去一個月,有效期為 1 年,這是設計使然。

  1. 如果重新生成 CA 證書,用戶必須重新建立所需的任何信任。PowerProtect DD Management Center 需要信任才能進行監控,以及何時使用 UI 設定複寫。如果是這樣,用戶必須建立信任才能正常工作。
 
  1. 針對任何需要信任的 Data Domain 或 Data Domain Management Center,請執行此命令以刪除舊的信任,然後使用目前 Data Domain 上的新憑證重新建立信任 (這會要求其他 Data Domain 或 Data Domain Management Center 上的 sysadmin 密碼。請確定使用者擁有所有的 Data Domain 或 Data Domain Management Center,或刪除已解除代理的任何 Data Domain 或 Data Domain Management Center 的信任,而不加回。

使用不帶 type mutual 執行此操作時。

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
然後執行此命令以建立新的信任:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
對於上述範例,請執行 adddel 所有其他 Data Domain 或 Data Domain Management Center 依次發生。
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
如果使用者因為 Data Domain 已解除代理而不得再次新增信任:
# adminaccess trust del host dd690.dssupport.emea
 
  1. 重新建立信任後 (如有需要),請重新啟動 UI 服務:
注意: 從版本 8.3 及更新版本開始, HTTP 此選項預設為停用。如果未使用,則不需要啟用。
(這可以使用「adminaccess show命令 - 以下範例。)

HTTPS 是訪問UI的首選和安全方法。
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

此輸出顯示 HTTP 已禁用,並且 HTTPS 已啟用。 

# adminaccess disable https
# adminaccess enable https
---或--- 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. 現在應可存取使用者介面。

如何重新開機 HTTPHTTPS 無法使用 UI 時的服務 - Dell Data Domain。

時長: 00:03:17 (hh:mm:ss)
當可用時,您可以使用此影像播放器上的設定或 CC 圖示來選擇隱藏式輔助字幕 (字幕) 語言設定。

此視頻也可以在YouTube上觀看。此超連結會帶您前往 Dell Technologies 以外的網站。

Produits concernés

Data Domain
Propriétés de l’article
Numéro d’article: 000198864
Type d’article: Solution
Dernière modification: 11 août 2026
Version:  28
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.