13.2. 更新後の IdM ドメイン内の他の IdM サーバーの検証
ipa-cert-fix
ツールで、CA 更新サーバーを更新したら、以下を行う必要があります。
- ドメインのその他の Identity Management (IdM) サーバーをすべて再起動する。
- certmonger が証明書を更新したかどうかを確認する。
-
期限切れのシステム証明書でその他の認証局 (CA) レプリカがある場合は、証明書も
ipa-cert-fix
ツールで更新する。
前提条件
- サーバーに管理者としてログインしている。
手順
--force
パラメーターで IdM を再起動します。ipactl restart --force
# ipactl restart --force
Copy to Clipboard Copied! Toggle word wrap Toggle overflow --force
パラメーターを使用すると、ipactl
ユーティリティーは個々のサービスの起動失敗を無視します。たとえば、サーバーに期限切れの証明書を持つ CA もあると、pki-tomcat
サービスが起動に失敗します。--force
パラメーターを使用しているため、これが予想され、無視されます。再起動後に、
certmonger
サービスが証明書を更新することを確認します (証明書の状態は MONITORING になります)。Copy to Clipboard Copied! Toggle word wrap Toggle overflow certmonger
がレプリカ上で共有証明書を更新する前に時間がかかる場合があります。サーバーも CA の場合、上記のコマンドは、
pki-tomcat
サービスが使用する証明書のCA_UNREACHABLE
を報告します。Request ID '20190522120835': status: CA_UNREACHABLE subject: CN=ca2.example.com,O=EXAMPLE.COM 201905222205 ...
Request ID '20190522120835': status: CA_UNREACHABLE subject: CN=ca2.example.com,O=EXAMPLE.COM 201905222205 ...
Copy to Clipboard Copied! Toggle word wrap Toggle overflow この証明書を更新するには、
ipa-cert-fix
ユーティリティーを使用します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow