Il caricamento del certificato SSL non riesce a causa di errori di convalida in Cloud Manager

Si verificano errori di caricamento o aggiornamento del certificato quando in Cloud Manager vengono inviati componenti del certificato non validi o non compatibili. Per risolvere il problema, convalida la chiave, il certificato, l’allineamento e il formato della catena, quindi ricarica i componenti corretti.

Descrizione description

Ambiente

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • Cloud Manager
  • Interfaccia di caricamento certificati gestita

Problema/Sintomi

  • La chiave privata non corrisponde al certificato
  • Lunghezza bit chiave privata non valida
  • Errori di formato della chiave privata non validi
  • Errori di certificato revocato o sostituito
  • Errore di convalida HTTP 400 durante il caricamento
  • File di chiave privata mancante

Causa principale

Gli errori di convalida si verificano quando la chiave privata è mancante, crittografata, formattata in modo errato, supera le dimensioni della chiave supportata, non corrisponde al certificato o quando la catena di certificati non è strutturata correttamente o contiene voci errate.

Come confermare

  • Rivedi il messaggio di errore visualizzato durante il caricamento del certificato o la risposta API
  • Controllare la dimensione della chiave utilizzando: openssl rsa -in your.key -text -noout
  • Verificare che il formato della chiave inizi con BEGIN PRIVATE KEY
  • Convalidare la corrispondenza tra certificato e chiave utilizzando il confronto dei moduli
  • Conferma che la catena di certificati escluda il certificato foglia e sia ordinata correttamente

Risoluzione resolution

  1. Identifica la categoria di errore di convalida dalla risposta API o dall’interfaccia di caricamento.

  2. Se la lunghezza della chiave supera i limiti supportati, rigenerare una chiave RSA a 2048 bit e il certificato corrispondente.

  3. Se il formato della chiave non è corretto, convertirlo nel formato PKCS#8:

    code language-none
    openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt
    
  4. Se la chiave privata è crittografata, decrittografala:

    code language-none
    openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt
    
  5. Se manca la chiave privata, genera una nuova richiesta di firma del certificato e rilascia nuovamente il certificato.

  6. Se il certificato e la chiave non corrispondono, verifica utilizzando il confronto dei moduli e sostituisci con una coppia corrispondente.

  7. Verificare che la catena di certificati includa solo i certificati intermedi e radice nell’ordine corretto.

  8. Carica il certificato corretto, la chiave privata e la catena nell’interfaccia di gestione dei certificati.

  9. Verificare il certificato esternamente utilizzando SSL Labs test e confermare la data di scadenza aggiornata.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles