Der SSL-Zertifikatupload schlägt aufgrund von Validierungsfehlern in Cloud Manager fehl
Fehler beim Hochladen oder Aktualisieren von Zertifikaten treten auf, wenn ungültige oder inkompatible Zertifikatkomponenten in Cloud Manager übermittelt werden. Um das Problem zu beheben, überprüfen Sie den Schlüssel, das Zertifikat und die Kettenausrichtung und das Format und laden Sie dann die korrigierten Komponenten erneut hoch.
Beschreibung description
Umgebung
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- Cloud Manager
- Benutzeroberfläche für den Upload verwalteter Zertifikate
Problem/Symptome
- Privater Schlüssel stimmt nicht mit dem Zertifikat überein
- Ungültige Bitlänge des privaten Schlüssels
- Ungültige Formatierungsfehler für privaten Schlüssel
- Fehler wegen widerrufenem oder ersetztem Zertifikat
- HTTP 400 Validierungsfehler beim Hochladen
- Fehlende Datei mit privatem Schlüssel
Ursache
Validierungsfehler treten auf, wenn der private Schlüssel fehlt, verschlüsselt, falsch formatiert ist, die unterstützte Schlüsselgröße überschreitet, nicht mit dem Zertifikat übereinstimmt oder wenn die Zertifikatskette nicht richtig strukturiert ist oder falsche Einträge enthält.
Wie kann ich bestätigen
- Überprüfen Sie die Fehlermeldung, die beim Hochladen eines Zertifikats oder bei einer API-Antwort angezeigt wird
- Schlüsselgröße überprüfen mit:
openssl rsa -in your.key -text -noout - Überprüfen Sie, ob das Schlüsselformat mit
BEGIN PRIVATE KEYbeginnt - Validieren von Zertifikat und Schlüsselübereinstimmung mithilfe eines Modulvergleichs
- Bestätigen Sie, dass die Zertifikatskette das Blattzertifikat ausschließt und korrekt sortiert ist
Lösung resolution
-
Identifizieren Sie die Kategorie des Validierungsfehlers in der Upload-Schnittstelle oder API-Antwort.
-
Wenn die Schlüssellänge die unterstützten Grenzwerte überschreitet, einen 2048-Bit-RSA-Schlüssel und das entsprechende Zertifikat neu generieren.
-
Wenn das Schlüsselformat falsch ist, konvertieren Sie es in das PKCS#8-Format:
code language-none openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt -
Wenn der private Schlüssel verschlüsselt ist, entschlüsseln Sie ihn:
code language-none openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt -
Wenn der private Schlüssel fehlt, generieren Sie eine neue Zertifikatsignieranforderung und stellen Sie das Zertifikat erneut aus.
-
Wenn das Zertifikat und der Schlüssel nicht übereinstimmen, überprüfen Sie sie mithilfe des Modulvergleichs und ersetzen Sie durch ein übereinstimmendes Paar.
-
Stellen Sie sicher, dass die Zertifikatskette nur Zwischen- und Stammzertifikate in der richtigen Reihenfolge enthält.
-
Laden Sie das korrigierte Zertifikat, den privaten Schlüssel und die Kette in die Benutzeroberfläche zur Zertifikatverwaltung hoch.
-
Überprüfen Sie das Zertifikat extern mithilfe von SSL Labs Test und bestätigen Sie das aktualisierte Ablaufdatum.