You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Ubuntu Puppet Server时证书请求出现SSL验证失败错误

Puppet Server 证书列表查询 SSL 错误解决建议

1. 校验主机名解析与证书主体一致性

  • 先查看服务器证书的SAN(主题备用名称)条目,确认puppet主机名或服务器IP在其中:
    openssl x509 -in /etc/puppetlabs/puppet/ssl/certs/puppetserver.pem -text -noout | grep DNS
    
  • 如果目标IP或主机名不在证书条目里,重新生成CA证书并指定正确的SAN:
    puppetserver ca setup --certname puppetserver --dns-alt-names puppet,puppetserver,###.###.###.###
    
    替换###.###.###.###为服务器实际本地IP。

2. 确保客户端工具信任CA证书

  • 检查CA证书文件是否存在且路径正确:
    ls -l /etc/puppetlabs/puppet/ssl/certs/ca.pem
    
  • 确认当前用户环境变量指向正确的CA证书,临时设置可执行:
    export PUPPET_CA_CERT=/etc/puppetlabs/puppet/ssl/certs/ca.pem
    
    如需永久生效,将上述命令添加到用户~/.bashrc文件中。

3. 检查CA服务运行状态与日志

  • 确认puppetserver服务正常运行:
    systemctl status puppetserver
    
  • 查看CA相关日志,定位深层错误:
    tail -f /var/log/puppetlabs/puppetserver/puppetserver.log | grep CA
    

4. 彻底重置证书环境

如果上述操作无效,执行完整的证书清理与重建:

  1. 停止puppetserver服务:
    systemctl stop puppetserver
    
  2. 删除所有SSL证书文件:
    rm -rf /etc/puppetlabs/puppet/ssl
    
  3. 重新初始化CA,务必指定正确的主机名和IP:
    puppetserver ca setup --certname puppetserver --dns-alt-names puppet,localhost,###.###.###.###
    
  4. 重启puppetserver服务:
    systemctl start puppetserver
    
  5. 让代理节点重新提交证书请求后,再执行puppetserver ca list。

5. 修复SSL目录与文件权限

确保puppetserver用户拥有SSL目录的读写权限:

chown -R pe-puppet:pe-puppet /etc/puppetlabs/puppet/ssl
chmod -R 750 /etc/puppetlabs/puppet/ssl

内容的提问来源于stack exchange,提问作者Will Sutton

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 09:42:46