WSO2 APIM对接IS作为密钥管理器时出现PKIX证书验证失败错误
解决WSO2 API Manager与Identity Server跨机器部署的PKIX证书验证错误
这个错误是API Manager无法信任Identity Server的SSL证书,或证书有效性(如过期、时间不同步)导致的,按以下步骤排查解决:
检查Identity Server证书有效期
登录IS所在机器,执行命令查看默认证书的有效期:keytool -list -v -keystore <WSO2_IS_HOME>/repository/resources/security/wso2carbon.jks -alias wso2carbon默认密钥库密码为
wso2carbon,如果输出显示证书已过期,需生成新证书替换原证书,或延长现有证书有效期。将IS证书导入APIM信任库
- 从IS的密钥库导出公钥证书:
keytool -export -alias wso2carbon -keystore <WSO2_IS_HOME>/repository/resources/security/wso2carbon.jks -file is_cert.cer - 将导出的证书导入APIM的客户端信任库:
keytool -import -trustcacerts -alias is_carbon -file is_cert.cer -keystore <WSO2_APIM_HOME>/repository/resources/security/client-truststore.jks - 重启API Manager服务。
- 从IS的密钥库导出公钥证书:
验证系统时间同步
两台机器的系统时间必须保持一致,证书有效性检查依赖系统时间,若时间差超出证书有效期范围会触发该错误。配置NTP服务同步两台机器的系统时间。确认端点与网络连通性
检查APIM的deployment.toml中密钥管理器配置的IS端点https://IdentityServerIP:9444是否正确,同时确保两台机器之间9444端口无防火墙/安全组拦截,可通过curl命令测试连通性:curl -v https://IdentityServerIP:9444/oauth2/token/.well-known/openid-configuration
内容的提问来源于stack exchange,提问作者behzad
相关产品推荐
相关产品推荐

