La carga del certificado SSL falla debido a errores de validación en Cloud Manager

Se producen errores de carga o actualización de certificados cuando se envían componentes de certificado no válidos o incompatibles en Cloud Manager. Para solucionar el problema, valide la clave, el certificado, la alineación de cadena y el formato y, a continuación, vuelva a cargar los componentes corregidos.

Descripción description

Entorno

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • Cloud Manager
  • Interfaz de carga de certificados administrados

Problema/Síntomas

  • La clave privada no coincide con el certificado
  • Longitud de bits de la clave privada no válida
  • Errores de formato de clave privada no válidos
  • Errores de certificado revocados o reemplazados
  • Error de validación HTTP 400 durante la carga
  • Falta el archivo de clave privada

Causa raíz

Los errores de validación se producen cuando falta la clave privada, está cifrada, tiene un formato incorrecto, supera el tamaño de clave admitido, no coincide con el certificado o cuando la cadena de certificados está estructurada incorrectamente o contiene entradas incorrectas.

Cómo confirmar

  • Revise el mensaje de error mostrado durante la carga del certificado o la respuesta de API
  • Comprobar el tamaño de clave mediante: openssl rsa -in your.key -text -noout
  • Compruebe que el formato de clave comience por BEGIN PRIVATE KEY
  • Validar la coincidencia de certificado y clave mediante la comparación de módulos
  • Confirme que la cadena de certificados excluye el certificado de hoja y se ordena correctamente

Resolución resolution

  1. Identifique la categoría de error de validación desde la interfaz de carga o la respuesta de API.

  2. Si la longitud de la clave supera los límites admitidos, vuelva a generar una clave RSA de 2048 bits y el certificado correspondiente.

  3. Si el formato de clave es incorrecto, conviértalo al formato PKCS#8:

    code language-none
    openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt
    
  4. Si la clave privada está cifrada, descifre la clave:

    code language-none
    openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt
    
  5. Si falta la clave privada, genere una nueva solicitud de firma de certificado y vuelva a emitir el certificado.

  6. Si el certificado y la clave no coinciden, verifique mediante la comparación de módulos y reemplácelos por un par coincidente.

  7. Asegúrese de que la cadena de certificados incluya solo certificados intermedios y raíz en el orden correcto.

  8. Cargue el certificado, la clave privada y la cadena corregidos en la interfaz de administración de certificados.

  9. Compruebe el certificado externamente usando SSL Labs test y confirme la fecha de caducidad actualizada.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles