You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WSO2 APIM对接IS作为密钥管理器时出现PKIX证书验证失败错误

解决WSO2 API Manager与Identity Server跨机器部署的PKIX证书验证错误

这个错误是API Manager无法信任Identity Server的SSL证书,或证书有效性(如过期、时间不同步)导致的,按以下步骤排查解决:

  • 检查Identity Server证书有效期
    登录IS所在机器,执行命令查看默认证书的有效期:

    keytool -list -v -keystore <WSO2_IS_HOME>/repository/resources/security/wso2carbon.jks -alias wso2carbon
    

    默认密钥库密码为wso2carbon,如果输出显示证书已过期,需生成新证书替换原证书,或延长现有证书有效期。

  • 将IS证书导入APIM信任库

    1. 从IS的密钥库导出公钥证书:
      keytool -export -alias wso2carbon -keystore <WSO2_IS_HOME>/repository/resources/security/wso2carbon.jks -file is_cert.cer
      
    2. 将导出的证书导入APIM的客户端信任库:
      keytool -import -trustcacerts -alias is_carbon -file is_cert.cer -keystore <WSO2_APIM_HOME>/repository/resources/security/client-truststore.jks
      
    3. 重启API Manager服务。
  • 验证系统时间同步
    两台机器的系统时间必须保持一致,证书有效性检查依赖系统时间,若时间差超出证书有效期范围会触发该错误。配置NTP服务同步两台机器的系统时间。

  • 确认端点与网络连通性
    检查APIM的deployment.toml中密钥管理器配置的IS端点https://IdentityServerIP:9444是否正确,同时确保两台机器之间9444端口无防火墙/安全组拦截,可通过curl命令测试连通性:

    curl -v https://IdentityServerIP:9444/oauth2/token/.well-known/openid-configuration
    

内容的提问来源于stack exchange,提问作者behzad

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 16:19:59