NiFi 1.19.1(JDK11)Truststore配置失效问题求助
NiFi 1.19.1 + JDK11 LDAP SSL认证PKIX路径问题解决
错误本质
报错核心是JVM无法从配置的Truststore中找到LDAP服务器(ldapserver.com:3269)证书的有效信任链,导致SSL握手失败。
解决步骤
确认nifi.properties的LDAP SSL配置正确性
检查以下配置项,确保路径、密码、类型完全匹配实际情况:nifi.security.ldap.truststore=/绝对路径/到/你的/truststore文件 nifi.security.ldap.truststoreType=JKS # 若为PKCS12格式则改为PKCS12 nifi.security.ldap.truststorePassword=你的truststore密码 nifi.security.ldap.ssl.enabled=true注意:必须使用绝对路径,避免相对路径导致文件找不到;密码要与创建truststore时设置的一致。
验证Truststore中是否包含LDAP服务器的信任证书
用JDK11的keytool查看truststore内容:keytool -list -v -keystore /你的/truststore路径 -storepass 你的truststore密码若未找到LDAP服务器证书或其根CA证书,按以下步骤导入:
- 获取LDAP服务器证书:
openssl s_client -connect ldapserver.com:3269 < /dev/null | openssl x509 -out ldap-cert.crt - 将证书导入truststore:
keytool -importcert -file ldap-cert.crt -alias ldap-server -keystore /你的/truststore路径 -storepass 你的truststore密码
注意:如果LDAP证书由中间CA签发,需同时导入中间CA和根CA证书,保证信任链完整。
- 获取LDAP服务器证书:
确保NiFi使用正确的JDK11环境
检查NiFi启动脚本中的JAVA_HOME,确认指向JDK11安装目录:echo $JAVA_HOME配置无误后重启NiFi:
./bin/nifi.sh restart额外排查点
- 若使用PKCS12格式的truststore,必须将
nifi.security.ldap.truststoreType设为PKCS12。 - 检查truststore文件权限,确保NiFi运行用户拥有读取权限。
- 若使用PKCS12格式的truststore,必须将
内容的提问来源于stack exchange,提问作者NiFi user
相关产品推荐
相关产品推荐

