You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

NiFi 1.19.1(JDK11)Truststore配置失效问题求助

NiFi 1.19.1 + JDK11 LDAP SSL认证PKIX路径问题解决

错误本质

报错核心是JVM无法从配置的Truststore中找到LDAP服务器(ldapserver.com:3269)证书的有效信任链,导致SSL握手失败。

解决步骤

  • 确认nifi.properties的LDAP SSL配置正确性
    检查以下配置项,确保路径、密码、类型完全匹配实际情况:

    nifi.security.ldap.truststore=/绝对路径/到/你的/truststore文件
    nifi.security.ldap.truststoreType=JKS # 若为PKCS12格式则改为PKCS12
    nifi.security.ldap.truststorePassword=你的truststore密码
    nifi.security.ldap.ssl.enabled=true
    

    注意:必须使用绝对路径,避免相对路径导致文件找不到;密码要与创建truststore时设置的一致。

  • 验证Truststore中是否包含LDAP服务器的信任证书
    用JDK11的keytool查看truststore内容:

    keytool -list -v -keystore /你的/truststore路径 -storepass 你的truststore密码
    

    若未找到LDAP服务器证书或其根CA证书,按以下步骤导入:

    1. 获取LDAP服务器证书:
      openssl s_client -connect ldapserver.com:3269 < /dev/null | openssl x509 -out ldap-cert.crt
      
    2. 将证书导入truststore:
      keytool -importcert -file ldap-cert.crt -alias ldap-server -keystore /你的/truststore路径 -storepass 你的truststore密码
      

    注意:如果LDAP证书由中间CA签发,需同时导入中间CA和根CA证书,保证信任链完整。

  • 确保NiFi使用正确的JDK11环境
    检查NiFi启动脚本中的JAVA_HOME,确认指向JDK11安装目录:

    echo $JAVA_HOME
    

    配置无误后重启NiFi:

    ./bin/nifi.sh restart
    
  • 额外排查点

    • 若使用PKCS12格式的truststore,必须将nifi.security.ldap.truststoreType设为PKCS12。
    • 检查truststore文件权限,确保NiFi运行用户拥有读取权限。

内容的提问来源于stack exchange,提问作者NiFi user

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 04:43:32