Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products

Data Domain:DDOS/DDMC 7.1.x以降にアップグレードした後、GUIにアクセスできなくなります。

Summary: DDOS/DDMC 7.1.x以降のDDおよびDDMC GUIバックエンドのセキュリティ チェックがより厳格であるため、以前に受け入れられた信頼できるDDホストの一部の証明書がアップグレード後に受け入れられなかったため、DDOSアップグレード後にGUIを起動できなくなる可能性があります。

This article applies to   This article does not apply to 

Symptoms

お客様は、DDOSまたはDDMCのいずれかをバージョン7.1.x以降にアップグレードし(DDOSとDDMCの両方を参照するために今後DDOSを使用します)、簡潔に説明し、アップグレードが完了した後にGUIにアクセスできないことを確認します。コマンド ラインからHTTP/HTTPSサービスを再起動しても機能しません。ブラウザーを使用してGUIにアクセスすると、次のエラー ページが表示されます。 
 

サービスは利用できません

GUIサービスが一時的に使用できません。ブラウザを更新して、もう一度試してください。問題が解決しない場合は、Dell EMCサポートにお問い合わせください。

Cause

GUIバックエンドは、Javaベースのアプリケーションで実行されています。GUIバックエンドが実行されていません。このDDがDDOS 7.1.x以降にアップグレードされ、その後GUIが失敗している場合、DDが他のDDと信頼関係を持ち、それらのいずれかが2048ビットより短い公開キーを持つ証明書を持っている場合は、DD GUIが起動しない原因である可能性があります。 新しいバンドルされたJDKのより厳格なチェックが、信頼できるDDホストの一部に渡されません。

Resolution

まず、これが実際に直面している問題であることを確認する必要があります。この場合、以下のすべての条件が満たされている必要があります。
  1. GUIが起動しないDDでは、DDOS 7.1.x以降へのアップグレード以降のみGUIの問題が発生しています。
  2. このDDには他のDDとの信頼関係があり、そのうちの1つ以上がDDOS 5.4.xバージョン(またはそれ以前)またはDDMC 1.1(またはそれ以前)を過去に実行していた
  3. このDDには、GUIバックエンドの起動に失敗した場合の特定のログ セットがあります。

上記の項目1は、一目瞭然です。上記の2が適用されるかどうかを判断するには、まずDDの信頼できるホストのリストを取得します。

# adminaccess trust show

このホストのそれぞれについて、アップグレード履歴を確認して、DDOS 5.4(またはそれ以前)またはDDMC 1.1(またはそれ以前)でインストールされているかどうかを確認します。 

# システム アップグレード履歴

上記のいずれかのバージョンをインストールしたシステムでは、インストール時に1024ビットの公開キーのみでCA自己署名証明書が生成されている可能性があります。この証明書は、DDOS/DDMC 7.1にアップグレードした後、JDKでは受け入れなくなりました。これらのホストに小さな公開キーを持つ証明書があるかどうかを確認する方法として、GUIを開き、ブラウザーから証明書の詳細を確認します(その方法はブラウザーによって若干異なります)。


アイテム3を確認するには(DD GUIの障害ログがこの特定の問題の場合)、次のコマンドを実行して「em.info」ログ ファイルを開きます。

# ログ ビューのデバッグ/sm/em.info


検索(スラッシュを使用)して、これらのログ(...)を検索します。は、簡潔にするために一部のログが以下に表示されない場合を示します)。

 

+-----+-----+-----+システム(RE)開始+-----+-----+-----+
...
2021年2月26日10:33:04,172 INFO [main] セッションcookie名を「JSESSIONID-ddem___HTTPS」
に設定 2021年2月26日 10:33:04,17 2 INFO [メイン] xsrf cookie名を「DD_SSO_TOKEN___HTTPS'2021
年2月26日 10:33:04,382 INFO [main] SUNプロバイダーのX.509工場に注入して検証の問題
を修正します....
2021年2月26日 10:33:05,093 INFO [メイン] クライアントとサーバー間の証明書の再初期化

2021年2月26日 10:33:05,093 INFO [メイン] システムの証明書ストアの再ロード

2021年2月26日 10:33:05,097 INFO [main] 証明書ストア
の再ロードを終了しました 2021年2月26日 10:33:05,097 ERROR [main] コマンド実行中の例外: javax.net.ssl.SSLException - Premaster secretの作成中にエラーが発生しました。、再試行、試行# 1
2021年2月26日 10:33:05,243 INFO [main] クライアントとサーバー
間の証明書を再初期化 2021年2月26日 10:33: 05,243 INFO [メイン] システム
の証明書ストアの再ロード 2021年2月26日 10:33:05,246 INFO [main] 証明書ストアの再ロードを完了しました

 これは、このDDがtrustedとしてインポートした証明書の一部に短いキーがあるため、GUIを起動できないことを示します。

小さな公開キーを持つ証明書が表示された場合、DDOS 7.1以降はGUIのロードに引き続き失敗しますが、この問題は、DDOS 6.2.1.40以降およびDDOS 7.2.0.50以降のコードで解決されました。そのため、このようなリリースにアップグレードする場合は、ローカルCA証明書に小さな公開キーがあります。 証明書は長いキーで再生成されます。
 

この書き込み(2022年8月)の時点では、DDOS 6.2.1.x(DD2200およびDD250ハードウェアのみ)およびDDOS 7.x以外のリリースはサポートされなくなりましたが、問題のあるDDの場合は、より長いキーを使用してホストとCA証明書を再作成して、影響を受けるデバイス間で信頼を再度削除して再追加することもできます。 

# adminaccess trust del host dd-trusted-1 type mutual
# adminaccess certificate generate self-signed-cert regenerate-ca
# adminaccess trust add host dd-trusted-1 type mutual


 

Affected Products

Data Domain