You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

MinIO从HTTP切换到HTTPS(mTLS)后出现“invalid Login”登录失败问题

MinIO切换HTTPS后登录失败(invalid Login)及DNS别名访问问题解决

问题根源

核心问题是SSL证书域名与MinIO配置的访问地址不匹配:证书是给DNS域名签发的,但你在MinIO配置里用了主机IP。MinIO的S3签名校验机制要求请求地址必须和证书绑定的域名/IP一致,这种不匹配会导致签名验证失败,直接返回"invalid Login"——这和你的根凭据本身无关。

解决步骤

1. 调整MinIO配置为DNS域名

修改/etc/minio/minio.conf,把所有IP替换为你的DNS域名:

MINIO_OPTS="--address your-domain.com:9091 --console-address your-domain.com:9092 --certs-dir /etc/minio/ssl "
MINIO_SERVER_URL="https://your-domain.com:9091"

2. 验证证书与域名匹配

确认证书确实包含该DNS域名,执行:

openssl x509 -in /etc/minio/ssl/public.crt -text -noout | grep -E "(Subject Alternative Name|CN)"

输出需包含DNS:your-domain.com(主题备用名称字段)或CN=your-domain.com(通用名称字段)。

3. 修复DNS别名访问失败问题

改用DNS别名后无法访问,排查以下几点:

  • 端口未放行:检查服务器防火墙,开放9091和9092端口(以ufw为例):
    ufw allow 9091/tcp
    ufw allow 9092/tcp
    ufw reload
    
  • 证书链不完整:如果证书由中间CA签发,需合并服务器证书、中间CA证书、根CA证书到public.crt:
    cat server.crt intermediate.crt root.crt > /etc/minio/ssl/public.crt
    
  • DNS解析异常:在本地测试域名解析:
    nslookup your-domain.com
    
    确保返回的IP是MinIO服务器的正确地址。

4. 重启服务并测试

systemctl restart minio
systemctl status minio

之后通过https://your-domain.com:9092访问控制台,使用原凭据即可正常登录。

特殊场景:必须使用IP访问

如果业务要求必须用IP访问,需要重新申请包含该IP的SSL证书(在主题备用名称字段添加IP:xxx.xxx.xxx.xxx),替换现有证书后,再将MinIO配置改回IP地址。

内容的提问来源于stack exchange,提问作者jimakosak

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 01:27:44