Data Domain:由于 https 证书过期,Web UI 无法访问

Resumo: 当 https 证书在 DD 上过期时,在尝试访问 Web UI 时会导致异常问题。 生成新证书将解决此问题。

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Sintomas

  • 如下所示: 404 HTTP 证书到期时,可能会看到错误或其他 Apache Web 服务:
    http certficate UI 错误
  • 可能会看到其他错误,例如资源不可用。

 

  • 通常,UI 不可访问。

 

  • 此问题还会显示为 UI 上的用户登录失败。

用户在 UI 上登录失败

Causa

HTTPS 或 CA 证书在 Data Domain (DD) 上过期,则会导致 Apache Web 服务器出现问题。它会导致 UI 关闭并使其无法访问。

Resolução

注意: 如果 CA 证书已过期,则以前与此 DD 建立信任的任何 Data Domain 或 PowerProtect DD Management Center 都需要 sysadmin 凭据。在尝试此过程之前,请确保这些凭据可用。
 

如果 Data Domain 位于融合备份一体机或 Cyber Recovery 数据避风港存储区配置中,请考虑这些系统如何使用证书监视 Data Domain。当证书过期,然后添加新证书时,可能需要联系他们的支持。

这不是 DLm 解决方案中的 Data Domain 的问题,因为 DLm 不需要或使用 HTTP or HTTPS 与 Data Domain 通信的访问权限。可以在不中断 DLm 磁带装载处理的情况下在 Data Domain 上执行证书更新。

  1. 检查 HTTPS, CA 或两个证书均已过期:
sysadmin@DD6400# adminaccess certificate show
Subject                                              Type            Application   Valid From                 Valid Until                Fingerprint
--------------------------------------------------   -------------   -----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport                                     host            https         Thu Sep 11 22:30:27 2025   Sun Oct 11 22:30:27 2026   30:89:8A:9D:BD:67:75:DC:D8:98:84:C6:CD:8F:9F:21:34:24:1B:87
DD6400.ddsupport                                     ca              trusted-ca    Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96

The HTTPS 主机证书的有效期为 1 年,CA 证书的有效期为 6 年。

  1. 如果它们未过期,UI 可能会由于以下问题而关闭:
    1. 如果证书足够旧,它将不符合新的证书安全标准,并且用户界面将不会出现。必须按照在后续步骤中生成新证书。
 
  1. 如果 CA 证书已过期,请检查已建立的信任:
sysadmin@DD6400# adminaccess trust show
Subject                   Type         Valid From                 Valid Until                Fingerprint
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------
DD6400.ddsupport          trusted-ca   Tue Oct 08 07:42:22 2024   Mon Oct 07 07:42:22 2030   81:5B:70:A8:36:02:02:FD:55:13:DA:7C:38:BC:FF:1B:EA:92:3E:96
DDMCLAB-2.201             trusted-ca   Mon Jul 08 03:02:34 2024   Sun Jul 07 03:02:34 2030   E8:C1:79:5B:B4:2A:02:3A:55:4A:9A:52:AB:FC:D2:01:E7:7A:6C:CA
CorkDDMC.localdomain      trusted-ca   Tue Aug 06 04:29:41 2024   Mon Aug 05 04:29:41 2030   4B:29:2B:D3:DB:3E:62:16:98:D1:6C:36:4C:DF:2F:94:3C:A1:A8:27
DD6900-2.ddsupport.emea   trusted-ca   Sat Feb 03 20:49:25 2024   Fri Feb 01 20:49:25 2030   DC:95:CC:4A:F4:AC:58:58:5E:19:2D:05:F3:99:D9:86:14:32:7F:88
DD9900-HA-P0.ddsupport    trusted-ca   Sat Oct 05 05:08:35 2024   Fri Oct 04 05:08:35 2030   38:FD:E8:B6:C6:2F:30:42:17:93:73:F5:AE:25:3D:53:3E:F5:5C:C4
-----------------------   ----------   ------------------------   ------------------------   -----------------------------------------------------------

系统会看到当前 Data Domain 的证书(按其主机名)和其他 Data Domain 或 PowerProtect DD Management Center 的证书。

如果必须重新建立这些信任,则用户需要信任对中的任何 Data Domain 或 Data Domain Management Center 的 sysadmin 密码,以便在生成新的 CA 证书后重新建立。某些信任可能来自旧复制上下文已过时,不需要重新添加。

  1. 如果有 PPDM 或 Cyber Recovery 数据避风港连接到此 DD,并且我们需要续订 CA 证书,还有其他注意事项:
    1. 对于 PPDM: PowerProtect Data Manager 虚拟机还原停止响应并失败,并出现 Data Domain 证书问题
    2. 对于 CR: Cyber Recovery 数据避风港:在存储区设备软件升级后,由于设备通信不畅,开始将状态显示为降级 

  2. 检查 HTTPS 证书是自签名证书,或者如果用户使用证书颁发机构 (CA) 对其进行签名:
# adminaccess certificate show imported-host application https

如果此命令返回任何内容,用户将使用 CA 在外部签署证书。否则,如果没有导入的主机证书,则证书是自签名的。

即使导入的证书有效且未过期,如果自签名证书已过期,也必须像后续步骤中一样续订它。自签名主机证书也在内部用于 DD UI,以在内部与 SMS 服务进行通信。

重要说明: 自签名主机和 CA 证书需要存在于系统上,即使它们未在使用中也是如此。如果系统必须回退到自签名证书,则无法删除或移除它们。这是设计的本意。
 
  1. 如果 HTTPS 证书在外部签名,则生成新的证书签名请求 (CSR)。用户将其传递给其 CA 进行签名,并将签名证书导入回 Data Domain。请参阅文章 Data Domain:如何生成证书签名请求并使用外部签名的证书

DDOS 支持一个主机证书用于 HTTPS。如果系统当前使用主机证书,而您希望使用其他主机证书,那么您必须删除当前证书,然后添加新证书。

步骤:
    1. 从浏览器会话注销,然后再删除 HTTPS 主机证书。 
    2. 运行 CLI 命令以删除证书
      adminaccess certificate delete imported-host application https
 
  1. 如果 CA 证书已过期,并且这是 HA 系统,则必须联系支持人员来修复证书。否则,重新生成新的 HTTPS 和 CA 证书,使用此命令:
# adminaccess certificate generate self-signed-cert regenerate-ca

请注意,生成之后,将显示 HTTPS 证书是过去的一个月,CA 证书是过去一年,这是设计使然。

然后转至步骤 8 以重新启动 UI 服务。

  1. 如果证书是自签名的,并且只有 HTTPS 证书已过期并且这是一个 HA 系统,请遵循以下文章:Data Domain:HA 系统在降级状态下运行,自签名主机证书已过期,否则,重新生成新的 HTTPS 具有以下条件的证书:
# adminaccess certificate generate self-signed-cert

请注意,生成之后,将显示 HTTPS 证书已过去一个月,其有效期为 1 年,这是设计使然。

  1. 如果重新生成了 CA 证书,则用户必须重新建立任何所需的信任。在使用 UI 配置复制时,PowerProtect DD Management Center 需要信任进行监视。如果是这样,用户必须建立信任才能使其正常工作。
 
  1. 对于任何需要信任的 Data Domain 或 Data Domain Management Center,请运行此命令以删除旧信任,然后使用当前 Data Domain 上的新证书重新建立信任(这会要求在其他 Data Domain 或 Data Domain Management Center 上提供 sysadmin 密码)。确保用户拥有所有 Data Domain 或 Data Domain Management Center,或删除任何已停用的 Data Domain 或 Data Domain Management Center 的信任,而不添加回来。

使用不带 的命令 type mutual 执行此操作时。

# adminaccess trust del host <hostname of other DD/DDMC> type mutual
然后运行此命令以建立新的信任:
# adminaccess trust add host <hostname of other DD/DDMC> type mutual
对于上面的示例,请运行 adddel 依次为 所有其他 Data Domain 或 Data Domain Management Center。
# adminaccess trust del host sc-dd2500-2.lss.emc.com type mutual
# adminaccess trust add host sc-dd2500-2.lss.emc.com type mutual
如果用户因为 Data Domain 已停用而不能重新添加信任:
# adminaccess trust del host dd690.dssupport.emea
 
  1. 重新建立信任后(如果需要),重新启动 UI 服务:
注意: 从版本 8.3 及更高版本开始, HTTP 默认情况下,它处于禁用状态。如果未使用,则不需要启用。
(这可以使用”adminaccess show“命令 - 示例如下。)

HTTPS 是访问 UI 的首选且安全的方法。
 
# adminaccess show
Service       Enabled   Allowed Hosts
-----------   -------   -------------
ssh           yes       -
scp           yes       (same as ssh)
telnet        no        -
ftp           no        -
ftps          no        -
http          no        -
https         yes        -
web-service   yes       N/A
-----------   -------   -------------

此输出显示 HTTP 已禁用,并且 HTTPS 已启用 

# adminaccess disable https
# adminaccess enable https
---或--- 
# adminaccess disable http
# adminaccess disable https
# adminaccess enable https
# adminaccess enable http
 
  1. 用户界面现在应该可以访问了。

如何重新启动 HTTPHTTPS UI 不可用时的服务 — Dell Data Domain。

时长:00:03:17 (hh:mm:ss)
如果有的话,可使用此视频播放器上的“Settings”或 CC 图标来选择隐藏式字幕(字幕)语言设置。

此视频也可在 YouTube 上观看。此超链接会将您带往 Dell Technologies 之外的网站。

Produtos afetados

Data Domain
Propriedades do artigo
Número do artigo: 000198864
Tipo de artigo: Solution
Último modificado: 11 ago. 2026
Versão:  28
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.