19.2. 在 CA 续订服务器上续订过期的系统证书
ipa-cert-fix 工具分析并更新过期的证书可防止系统启动。在继续之前,创建完整系统备份,因为此工具会无关地修改 LDAP 数据库和 NSS 数据库。
重要
如果您在不是 CA 续订服务器的 CA(证书授权机构)主机上运行 ipa-cert-fix 工具,并且 实用程序续订共享证书,则该主机会自动成为域中的新 CA 续订服务器。域中必须始终只有一个 CA 续订服务器,以避免不一致。
先决条件
您必须以管理员身份登录到服务器。.Procedure
-
可选:备份系统。这强烈推荐,因为
ipa-cert-fix对nssdb进行了不可逆更改。因为ipa-cert-fix也对 LDAP 进行了更改,因此也建议备份整个集群。 启动
ipa-cert-fix工具,以分析系统并列出需要续订的过期证书:# ipa-cert-fix... The following certificates will be renewed: Dogtag sslserver certificate: Subject: CN=ca1.example.com,O=EXAMPLE.COM 201905222205 Serial: 13 Expires: 2019-05-12 05:55:47 ... Enter "yes" to proceed:输入
yes以开始续订过程:Enter "yes" to proceed: trueProceeding. Renewed Dogtag sslserver certificate: Subject: CN=ca1.example.com,O=EXAMPLE.COM 201905222205 Serial: 268369925 Expires: 2021-08-14 02:19:33 ... Becoming renewal master. The ipa-cert-fix command was successfulipa-cert-fix更新所有过期证书前最多可能需要一分钟的时间。
-
可选:备份系统。这强烈推荐,因为
验证
验证所有服务现在是否都在运行:
# ipactl statusDirectory Service: RUNNING krb5kdc Service: RUNNING kadmin Service: RUNNING httpd Service: RUNNING ipa-custodia Service: RUNNING pki-tomcatd Service: RUNNING ipa-otpd Service: RUNNING ipa: INFO: The ipactl command was successful
此时,证书已被续订,服务正在运行。下一步是检查 IdM 域中的其他服务器。
后续步骤
如果您需要修复跨多个 CA 服务器的证书:
-
确保 LDAP 复制在拓扑中正常工作后,根据上述流程,首先在一台 CA 服务器上运行
ipa-cert-fix。 -
在另一台 CA 服务器上运行
ipa-cert-fix之前,请通过getcert-resubmit(在另一台 CA 服务器上)触发共享证书的 Certmonger 续订,以避免不必要的共享证书的续订。