46.2. Verificação de outros servidores IdM no domínio IdM após a renovação
Após a renovação dos certificados do CA Renewal Master com a ferramenta ipa-cert-fix, você deve:
- Reinicie todos os outros servidores de Gerenciamento de Identidade (IdM) no domínio.
- Verificar se os certificados certmonger foram renovados.
-
Se houver outras réplicas da Autoridade Certificadora (CA) com certificados de sistema vencidos, renovar esses certificados também com a ferramenta
ipa-cert-fix.
Pré-requisitos
- Faça o login no servidor com direitos de administração.
Procedimento
Reinicie o IdM com o parâmetro
--force:reinício do ipactl --force
# reinício do ipactl --forceCopy to Clipboard Copied! Toggle word wrap Toggle overflow Com o parâmetro
--force, o utilitárioipactlignora falhas individuais na inicialização do serviço. Por exemplo, se o servidor também for uma CA com certificados vencidos, o serviçopki-tomcatnão inicia. Isto é esperado e ignorado devido ao uso do parâmetro--force.Após o reinício, verifique se o serviço
certmongerrenovou os certificados (o status do certificado diz MONITORING):Copy to Clipboard Copied! Toggle word wrap Toggle overflow Pode levar algum tempo até que
certmongerrenove os certificados compartilhados na réplica.Se o servidor também for uma CA, o comando anterior informa
CA_UNREACHABLEpara o certificado que o serviçopki-tomcatutiliza:Request ID '20190522120835': status: CA_UNREACHABLE subject: CN=ca2.example.com,O=EXAMPLE.COM 201905222205 ...Request ID '20190522120835': status: CA_UNREACHABLE subject: CN=ca2.example.com,O=EXAMPLE.COM 201905222205 ...Copy to Clipboard Copied! Toggle word wrap Toggle overflow Para renovar este certificado, use o utilitário
ipa-cert-fix:Copy to Clipboard Copied! Toggle word wrap Toggle overflow
Agora, todos os certificados da IdM foram renovados e funcionam corretamente.