Le chargement du certificat SSL échoue en raison d’erreurs de validation dans Cloud Manager

Les échecs de chargement ou de mise à jour de certificat se produisent lorsque des composants de certificat non valides ou incompatibles sont envoyés dans Cloud Manager. Pour résoudre le problème, validez l’alignement et le format de la clé, du certificat et de la chaîne, puis chargez à nouveau les composants corrigés.

Description description

Environnement

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • Cloud Manager
  • Interface de chargement de certificat gérée

Problème/Symptômes

  • La clé privée ne correspond pas au certificat
  • Longueur de bit de clé privée non valide
  • Erreurs de format de clé privée non valides
  • Erreurs de certificat révoqué ou remplacé
  • Erreur de validation HTTP 400 lors du chargement
  • Fichier de clé privée manquant

Cause principale

Les échecs de validation se produisent lorsque la clé privée est manquante, chiffrée, incorrectement formatée, dépasse la taille de clé prise en charge, ne correspond pas au certificat ou lorsque la chaîne de certificats est mal structurée ou contient des entrées incorrectes.

Comment confirmer

  • Vérifiez le message d’erreur affiché lors du chargement du certificat ou de la réponse de l’API
  • Vérifiez la taille de la clé en utilisant : openssl rsa -in your.key -text -noout
  • Vérifiez que le format de clé commence par BEGIN PRIVATE KEY
  • Validation de la correspondance de certificat et de clé à l’aide de la comparaison de modules
  • Vérifiez que la chaîne de certificats exclut le certificat feuille et qu’elle est correctement classée.

Résolution resolution

  1. Identifiez la catégorie d’erreur de validation à partir de l’interface de chargement ou de la réponse API.

  2. Si la longueur de la clé dépasse les limites prises en charge, régénérez une clé RSA 2 048 bits et le certificat correspondant.

  3. Si le format de clé est incorrect, convertissez-le au format PKCS#8 :

    code language-none
    openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt
    
  4. Si la clé privée est chiffrée, déchiffrez-la :

    code language-none
    openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt
    
  5. Si la clé privée est manquante, générez une nouvelle demande de signature de certificat et réémettez le certificat.

  6. Si le certificat et la clé ne correspondent pas, vérifiez à l’aide de la comparaison de modules et remplacez par une paire correspondante.

  7. Assurez-vous que la chaîne de certificats comprend uniquement des certificats intermédiaires et racine dans l’ordre approprié.

  8. Chargez le certificat corrigé, la clé privée et la chaîne dans l’interface de gestion des certificats.

  9. Vérifiez le certificat en externe à l’aide du test SSL Labs et confirmez la date d’expiration mise à jour.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles