Le chargement du certificat SSL échoue en raison d’erreurs de validation dans Cloud Manager
Les échecs de chargement ou de mise à jour de certificat se produisent lorsque des composants de certificat non valides ou incompatibles sont envoyés dans Cloud Manager. Pour résoudre le problème, validez l’alignement et le format de la clé, du certificat et de la chaîne, puis chargez à nouveau les composants corrigés.
Description description
Environnement
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- Cloud Manager
- Interface de chargement de certificat gérée
Problème/Symptômes
- La clé privée ne correspond pas au certificat
- Longueur de bit de clé privée non valide
- Erreurs de format de clé privée non valides
- Erreurs de certificat révoqué ou remplacé
- Erreur de validation HTTP 400 lors du chargement
- Fichier de clé privée manquant
Cause principale
Les échecs de validation se produisent lorsque la clé privée est manquante, chiffrée, incorrectement formatée, dépasse la taille de clé prise en charge, ne correspond pas au certificat ou lorsque la chaîne de certificats est mal structurée ou contient des entrées incorrectes.
Comment confirmer
- Vérifiez le message d’erreur affiché lors du chargement du certificat ou de la réponse de l’API
- Vérifiez la taille de la clé en utilisant :
openssl rsa -in your.key -text -noout - Vérifiez que le format de clé commence par
BEGIN PRIVATE KEY - Validation de la correspondance de certificat et de clé à l’aide de la comparaison de modules
- Vérifiez que la chaîne de certificats exclut le certificat feuille et qu’elle est correctement classée.
Résolution resolution
-
Identifiez la catégorie d’erreur de validation à partir de l’interface de chargement ou de la réponse API.
-
Si la longueur de la clé dépasse les limites prises en charge, régénérez une clé RSA 2 048 bits et le certificat correspondant.
-
Si le format de clé est incorrect, convertissez-le au format PKCS#8 :
code language-none openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt -
Si la clé privée est chiffrée, déchiffrez-la :
code language-none openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt -
Si la clé privée est manquante, générez une nouvelle demande de signature de certificat et réémettez le certificat.
-
Si le certificat et la clé ne correspondent pas, vérifiez à l’aide de la comparaison de modules et remplacez par une paire correspondante.
-
Assurez-vous que la chaîne de certificats comprend uniquement des certificats intermédiaires et racine dans l’ordre approprié.
-
Chargez le certificat corrigé, la clé privée et la chaîne dans l’interface de gestion des certificats.
-
Vérifiez le certificat en externe à l’aide du test SSL Labs et confirmez la date d’expiration mise à jour.