Connectrix SANnav: SSL証明書をCA署名に置き換えた後にプロキシ サービスが開始されない

概要: SSL証明書をCA署名に置き換えた後、プロキシ サービスが開始されません。

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

[VMware] root@olsannav.kba.de /opt/sannav/Portal_2.4.0_bld249/bin # sh ./replace-sannav-certificates.sh

Enter the path for the chained CA certificate including the file name (If you have an intermediate certificate chain the same with root and provide the path including file name.) :
/tmp/ca-chain.crt

Enter the path for the private key including the file name :
/tmp/olsannav.kba.de.key

Enter the password for private key (/tmp/olsannav.kba.de.key). If the private key is not password protected, press Enter :

Enter the path for the SSL certificate to be installed on olsannav.kba.de including the file name. Ensure that the Common Name of the certificate matches the FQDN of the host olsannav.kba.de.
/tmp/olsannav.kba.de.crt
No extensions in certificate

Successfully validated the certificate and the private key.
Stopping the SANnav Management Portal server to apply the certificates.
Stopped the SANnav Management Portal server to apply the certificates.
Starting SANnav Management Portal services.
Services have been started.
Waiting and checking for SANnav server to be ready. This may take a few minutes.
[|]
Some services are still not up. Run the script (/opt/sannav/Portal_2.4.0_bld249/bin/check-sannav-status.sh) to check SANnav startup status.
If all services are not up after an additional 15 minutes, run the troubleshooting script (/opt/sannav/Portal_2.4.0_bld249/bin/troubleshooting-sannav.sh) to resolve any reported issues and restart SANnav.

プロキシ サービスのDockerコンテナーに次のエラーが表示されます。

/docker-entrypoint.sh: Launching /docker-entrypoint.d/30-tune-worker-processes.sh
/docker-entrypoint.sh: Configuration complete; ready for start up

2025/05/30 11:43:59 [warn] 1#1: the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1
nginx: [warn] the "user" directive makes sense only if the master process runs with super-user privileges, ignored in /etc/nginx/nginx.conf:1

2025/05/30 11:43:59 [emerg] 1#1: SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)
nginx: [emerg] SSL_CTX_use_PrivateKey("/etc/nginx/sannav-cert.key") failed (SSL: error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch)

CA証明書とSANnavサーバー署名済み証明書の共通名(CN)が同じであることを確認しました。

openssl x509 -in /tmp/olsannav.kba.de.crt -noout -subject
subject=O=KBA, OU=146-SSL-Server, OU=SAN, CN=olsannav.kba.de

[VMware ] root@olsannav.kba.de /opt/sannav # hostname
olsannav.kba.de

また、証明書を検証しました。

# openssl rsa -noout -modulus -in olsannav.kba.de.key | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl x509 -noout -modulus -in olsannav.kba.de.crt | openssl md5
MD5(stdin)= 3de4b148f281980ec2e9ad827b7ca257

# openssl verify -CAfile /tmp/ca-chain.crt /tmp/olsannav.kba.de.crt
/tmp/olsannav.kba.de.crt: OK

原因

これらのエラーは、キーの値が正しくないか、ある時点でキーがパスワードで保護されている可能性を示唆しています。この場合、証明書の形式が間違っています。 

解決方法

証明書の変換元 DER の出力を PEM フォーマットし、次の手順に従ってプロキシ サービスを開始します。

  1. LinuxコンソールでSANnavサーバーを起動します。
  2. 場所に移動します <SANnav_Home>/conf/nginx ファイルのバックアップを取ります sannav-cert.pemsannav-cert.Key SANnavホームの外部に移動します。
  3. 元の証明書とキーを検証します。
    1. これら 2 つのコマンドは、証明書とキーの md5 チェックサムを出力します。Checksumを比較して、証明書とキーが一致していることを確認できます。
openssl x509 -noout -modulus -in server.pem | openssl md5

openssl rsa -noout -modulus -in server.key | openssl md5
  1. 証明書チェーンを確認します
openssl verify -CAfile chain.pem server.pem
  1. キーの検証:
openssl rsa -check -noout -in server.key
  1. 証明書を確認し、それに関する情報(署名機関、有効期限など)を返します。
openssl x509 -in server.pem -noout -text
openssl x509 -in chain.pem -noout -text
  1. 正しい証明書とチェーンをその場所にコピーします <SANnav_Home>/conf/nginx
    1. <~location original certificates received from the CA> する:
cat <server_cert.pem> <chained_cert.pem> >> sannav-cert.pem

cat <server_key.key> >> sannav-cert.key
  1. 各クラスター ノードに <~location original key>/sannav-cert.key <SANnav_Home>/conf/nginx/sannav-cert.key
  2. 各クラスター ノードに <~location original pem>/sannav-cert.pem <SANnav_Home>/conf/nginx/sannav-cert.pem
  1. 再起動 nginx service 以下の手順に従ってください。
    1. 次のコマンドを実行して、プロキシ サービスIDを取得します。
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy

replicated   0/1        10.1xx.4x.8x:5000/proxy-local:sann2.2.0        
  1. 次のコマンドを使用して、プロキシ サービスをスケールダウンします。
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=0
ypaxcuueqlbb scaled to 0
overall progress: 0 out of 0 tasks
verify: Service converged
  1. 10秒から15秒待ってから、次のコマンドを使用してプロキシ サービスを スケール アップ します。
[root@sannav4321 bin]# docker service scale dcm_2_2_0_proxy=1
ypaxcuueqlbb scaled to 1
overall progress: 1 out of 1 tasks
1/1: running   [==================================================>]
verify: Service converged
  1. 次のコマンドを使用して、プロキシ サービスが「1/1」で稼働しているかどうかを確認します。
[root@sannav4321 bin]# docker service ls | grep proxy
ypaxcuueqlbb   dcm_2_2_0_proxy                                  replicated   1/1        10.155.43.87:5000/proxy-local:sann2.2.0          
[root@sannav4321 bin]#
  1. SANnavサービスのステータスを確認しますnginx proxy service スクリプトを使用して稼働しているかどうか check-sannav-status.sh.
  2. スクリプトを実行する replace-sannav-certificates プロキシが起動した後にもう一度実行し、キー、証明書、チェーンを再度適用して、正しい証明書を KAFKA コンテナーに適用します。の手順に従います。 replace-sannav-certificates スクリプト。

製品

Connectrix SANnav
文書のプロパティ
文書番号: 000340227
文書の種類: Solution
最終更新: 23 5月 2026
バージョン:  3
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。