78.7. CA レプリカでの IdM 証明書の追跡を certmonger に再開させる
証明書の追跡が中断された場合は、統合認証局を使用する IdM デプロイメントに不可欠な Identity Management (IdM) システム証明書の追跡を、certmonger に再開させることができます。中断は、システム証明書の更新中に IdM ホストが IdM から登録解除されたか、レプリケーショントポロジーが正しく機能しないことが原因である可能性があります。この手順では、certmonger が IdM サービス証明書 (HTTP、LDAP、PKINIT) の追跡を再開する方法も説明します。
前提条件
- システム証明書の追跡を再開するホストは、IdM 認証局 (CA) でもある IdM サーバーですが、IdM CA 更新サーバーではありません。
手順
サブシステムの CA 証明書の PIN を取得します。
export NSSDB_PIN=$(sed -n 's/^internal=//p' /var/lib/pki/pki-tomcat/conf/password.conf)
# export NSSDB_PIN=$(sed -n 's/^internal=//p' /var/lib/pki/pki-tomcat/conf/password.conf)Copy to Clipboard Copied! Toggle word wrap Toggle overflow Issuing CA、Audit、OSCP、Subsystem、およびTomcat server証明書の追跡を追加します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow 残りの IdM 証明書、
HTTP証明書、LDAP証明書、IPA 更新エージェント証明書、およびPKINIT証明書の追跡を追加します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow certmongerを再起動します。systemctl restart certmonger
# systemctl restart certmongerCopy to Clipboard Copied! Toggle word wrap Toggle overflow certmongerの起動後 1 分待ってから、新しい証明書の状況を確認します。getcert list
# getcert listCopy to Clipboard Copied! Toggle word wrap Toggle overflow
以下の点に注意してください。
- IdM システム証明書の有効期限がすべて切れている場合は、Red Hat ナレッジベースのソリューション記事 How do I manually renew Identity Management (IPA) certificates on RHEL7/RHEL 8 after they have expired? を参照し、CA 更新サーバーおよび CRL パブリッシャーサーバーでもある IdM CA サーバーで IdM システム証明書を手動で更新してください。
- Red Hat ナレッジベースのソリューション記事 How do I manually renew Identity Management (IPA) certificates on RHEL7 after they have expired? に記載されている手順に従って、トポロジー内の他のすべての CA サーバーで IdM システム証明書を手動で更新します。