配置Ubuntu Puppet Server时证书请求出现SSL验证失败错误
Puppet Server 证书列表查询 SSL 错误解决建议
1. 校验主机名解析与证书主体一致性
- 先查看服务器证书的SAN(主题备用名称)条目,确认
puppet主机名或服务器IP在其中:openssl x509 -in /etc/puppetlabs/puppet/ssl/certs/puppetserver.pem -text -noout | grep DNS - 如果目标IP或主机名不在证书条目里,重新生成CA证书并指定正确的SAN:
替换puppetserver ca setup --certname puppetserver --dns-alt-names puppet,puppetserver,###.###.###.######.###.###.###为服务器实际本地IP。
2. 确保客户端工具信任CA证书
- 检查CA证书文件是否存在且路径正确:
ls -l /etc/puppetlabs/puppet/ssl/certs/ca.pem - 确认当前用户环境变量指向正确的CA证书,临时设置可执行:
如需永久生效,将上述命令添加到用户export PUPPET_CA_CERT=/etc/puppetlabs/puppet/ssl/certs/ca.pem~/.bashrc文件中。
3. 检查CA服务运行状态与日志
- 确认puppetserver服务正常运行:
systemctl status puppetserver - 查看CA相关日志,定位深层错误:
tail -f /var/log/puppetlabs/puppetserver/puppetserver.log | grep CA
4. 彻底重置证书环境
如果上述操作无效,执行完整的证书清理与重建:
- 停止puppetserver服务:
systemctl stop puppetserver - 删除所有SSL证书文件:
rm -rf /etc/puppetlabs/puppet/ssl - 重新初始化CA,务必指定正确的主机名和IP:
puppetserver ca setup --certname puppetserver --dns-alt-names puppet,localhost,###.###.###.### - 重启puppetserver服务:
systemctl start puppetserver - 让代理节点重新提交证书请求后,再执行
puppetserver ca list。
5. 修复SSL目录与文件权限
确保puppetserver用户拥有SSL目录的读写权限:
chown -R pe-puppet:pe-puppet /etc/puppetlabs/puppet/ssl chmod -R 750 /etc/puppetlabs/puppet/ssl
内容的提问来源于stack exchange,提问作者Will Sutton
相关产品推荐
相关产品推荐

