如何解决Elastic Agent注册失败:x509未知权威机构签名证书错误?
以下是几种针对性的解决方式,按需选择:
导入Fleet Server CA证书到系统信任库
- 获取Fleet Server的CA证书文件(通常命名为
ca.crt) - 将证书复制到Agent主机的对应目录:
- Linux:
/etc/pki/ca-trust/source/anchors/ - macOS:任意临时目录
- Windows:本地磁盘任意路径
- Linux:
- 刷新系统信任机制:
- Linux:执行
update-ca-trust extract - macOS:执行
security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain /path/to/ca.crt - Windows:打开「证书管理器」,将证书导入到「受信任的根证书颁发机构」存储区
- Linux:执行
- 获取Fleet Server的CA证书文件(通常命名为
注册命令中直接指定CA证书
在Enroll命令里添加--ca-cert参数,明确指定证书路径,示例:elastic-agent enroll --url=https://<fleet-server-ip>:8220 --enrollment-token=<你的注册令牌> --ca-cert=/path/to/ca.crt临时跳过证书校验(仅测试环境可用)
添加--insecure参数绕过证书验证,生产环境禁止使用:elastic-agent enroll --url=https://<fleet-server-ip>:8220 --enrollment-token=<你的注册令牌> --insecure检查证书与访问地址一致性
确认Fleet Server证书的CN(通用名称)或SAN(主题备用名称)包含你用来访问Fleet Server的域名/IP,同时Agent注册命令中的--url地址要和证书中的标识完全匹配。
内容的提问来源于stack exchange,提问作者nahid afzali
相关产品推荐
相关产品推荐

