WAS 8.5.5.16替换证书后X.509证书不可信问题排查求助
排查思路
- 优先校验Tenable扫描到的异常端口实际返回的证书,不要仅依赖WAS控制台默认展示的证书列表:
WAS除了应用访问端口、控制台端口外,节点代理、部署管理器IPC通信端口、内置SOAP服务端口等都会绑定独立证书,这类证书默认不会在控制台首页的证书管理列表全部露出。可直接用openssl命令拉取对应IP+端口的证书做核验:
将拉取到的证书有效期、颁发者信息和已替换的正式签名证书做对比,可直接定位到具体是哪个服务绑定的证书不符合要求。openssl s_client -connect <异常IP>:<扫描到的问题端口> -showcerts - 排查集群环境下节点证书同步状态:
ND集群模式下如果仅在部署管理器端完成了证书替换,未执行节点同步或节点同步失败,节点侧运行的服务仍然会加载旧证书,WAS控制台默认展示的是部署管理器侧的证书状态,无法感知节点侧的证书不一致问题。可进入对应节点的${PROFILE_ROOT}/config/cells/目录,查看密钥库文件的修改时间,确认是否和部署管理器端的密钥库修改时间一致。 - 排查证书链配置完整性:
若仅替换了服务端实体证书,未将对应的中级CA、根CA证书导入到WAS的信任库中,外部工具扫描时无法完成完整的证书链校验,也会触发证书不可信的告警。WAS控制台校验证书有效性时默认信任本机信任库内的根证书,不会强制校验全链的外部可信任性,因此会出现控制台显示证书有效、外部工具检测不通过的情况。 - 排查旧证书的引用残留:
若替换证书后未删除旧的过期/自签名证书,部分历史服务配置仍在引用旧证书的别名,会出现部分端口仍然返回旧证书的问题。可通过WAS控制台的证书别名引用检索功能,查询所有证书别名的绑定位置,确认没有旧证书的残留引用。
修复建议
- 定位到异常端口对应的服务所属profile和密钥库后,替换对应密钥库内的证书,重启对应profile下的服务生效
- 集群环境替换证书后必须执行全量节点同步,同步完成后重启所有节点的节点代理和应用服务,确保所有节点都加载了最新证书
- 将签名证书对应的完整中级CA、根CA证书导入到Cell级、Node级的信任库中,确保证书链可被外部工具完整校验
- 修复完成后再次用
openssl命令拉取所有对外服务端口的证书,确认所有端口返回的都是有效签名证书后,再触发Tenable重新扫描验证
内容的提问来源于stack exchange,提问作者DIID
相关产品推荐
相关产品推荐

