[SOLVED] Zertifikate erneuern funktioniert nicht CA and privatekey missmatch

fireon

Distinguished Member
Oct 25, 2010
4,484
466
153
Austria/Graz
deepdoc.at
Hallo Leute,

hab hier ein 3er Gespann. Dies hat noch Zertifikate von Startssl. Die gibt es natürlich nicht mehr, laufen bald aus und seit dem Upgrade auf Ubuntu 18.04 hilft da auch kein CA mehr für den Zugriff. Ich möchte gerne alle Zertifikate durch Systemgenerierte für's erste sesetzten. Später dann Let's Encrypt. Dies muss ich mir aber noch genau ansehen zwecks Renews usw.

Kann man die Zertifikate mit Keys und CA einfach alle löschen und neu generieren. Da ein
Code:
pvecm updatecerts -f
nicht funktioniert. Noch habe ich nichts gelöscht.
Code:
(re)generate node files
generate new node certificate
Signature ok
subject=OU = PVE Cluster Node, O = Proxmox Virtual Environment, CN = backup.tux.local
Getting CA Private Key
CA certificate and CA private key do not match
139968978901824:error:06067099:digital envelope routines:EVP_PKEY_copy_parameters:different parameters:../crypto/evp/p_lib.c:91:
139968978901824:error:0B080074:x509 certificate routines:X509_check_private_key:key values mismatch:../crypto/x509/x509_cmp.c:295:
unable to generate pve ssl certificate:
command 'faketime yesterday openssl x509 -req -in /tmp/pvecertreq-2146.tmp -days 3650 -out /etc/pve/nodes/backup/pve-ssl.pem -CAkey /etc/pve/priv/pve-root-ca.key -CA /etc/pve/pve-root-ca.pem -CAserial /etc/pve/priv/pve-root-ca.srl -extfile /tmp/pvesslconf-2146.tmp' failed: exit code 1

pve-manager/5.2-3/785ba980 (running kernel: 4.15.17-3-pve)

Vielen Dank
 
War im Endeffekt ganz einfach. Auf einer Node alle Zertifikate unter "/etc/pve" und "/etc/pve/local" löschen und mit "pvecm updatecerts -f" neu generieren. Node oder Dienste neu starten. Auf allen anderen Clustermitgliederen alle Zertifikate im Verzeichnis "/etc/pve/local/" löschen und mit "pvecm updatecerts" neu generieren. Danach Dienste oder Nodes durchstarten.

Nun kann man sich vom Webinterface auch das CA im Webbrowser importieren und erhält auch ein grünes Schloss. Die CA generiert mit
  • localhost
  • 127.0.0.1
  • IP (v4/v6)
  • hostname
  • FQDN
Ist ne absolut feine Sache! :)
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!