Il caricamento del certificato SSL non riesce a causa di errori di convalida in Cloud Manager
Si verificano errori di caricamento o aggiornamento del certificato quando in Cloud Manager vengono inviati componenti del certificato non validi o non compatibili. Per risolvere il problema, convalida la chiave, il certificato, l’allineamento e il formato della catena, quindi ricarica i componenti corretti.
Descrizione description
Ambiente
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- Cloud Manager
- Interfaccia di caricamento certificati gestita
Problema/Sintomi
- La chiave privata non corrisponde al certificato
- Lunghezza bit chiave privata non valida
- Errori di formato della chiave privata non validi
- Errori di certificato revocato o sostituito
- Errore di convalida HTTP 400 durante il caricamento
- File di chiave privata mancante
Causa principale
Gli errori di convalida si verificano quando la chiave privata è mancante, crittografata, formattata in modo errato, supera le dimensioni della chiave supportata, non corrisponde al certificato o quando la catena di certificati non è strutturata correttamente o contiene voci errate.
Come confermare
- Rivedi il messaggio di errore visualizzato durante il caricamento del certificato o la risposta API
- Controllare la dimensione della chiave utilizzando:
openssl rsa -in your.key -text -noout - Verificare che il formato della chiave inizi con
BEGIN PRIVATE KEY - Convalidare la corrispondenza tra certificato e chiave utilizzando il confronto dei moduli
- Conferma che la catena di certificati escluda il certificato foglia e sia ordinata correttamente
Risoluzione resolution
-
Identifica la categoria di errore di convalida dalla risposta API o dall’interfaccia di caricamento.
-
Se la lunghezza della chiave supera i limiti supportati, rigenerare una chiave RSA a 2048 bit e il certificato corrispondente.
-
Se il formato della chiave non è corretto, convertirlo nel formato PKCS#8:
code language-none openssl pkcs8 -topk8 -inform PEM -outform PEM -in oldkey.pem -out newkey.pem -nocrypt -
Se la chiave privata è crittografata, decrittografala:
code language-none openssl pkcs8 -inform PEM -in encrypted.key -out unencrypted.key -nocrypt -
Se manca la chiave privata, genera una nuova richiesta di firma del certificato e rilascia nuovamente il certificato.
-
Se il certificato e la chiave non corrispondono, verifica utilizzando il confronto dei moduli e sostituisci con una coppia corrispondente.
-
Verificare che la catena di certificati includa solo i certificati intermedi e radice nell’ordine corretto.
-
Carica il certificato corretto, la chiave privata e la catena nell’interfaccia di gestione dei certificati.
-
Verificare il certificato esternamente utilizzando SSL Labs test e confermare la data di scadenza aggiornata.