You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WSO2 APIM 3.2.0负载均衡场景下分析仪表板配置PKIX报错如何解决?

问题根因

你遇到的PKIX path building failed异常本质是WSO2 API Manager Analytics Dashboard服务的Java运行时信任库中,未收录负载均衡172.25.129.72的SSL证书,发起HTTPS请求时证书校验不通过导致请求失败。直连单节点正常是因为单节点的SSL证书已经提前导入到了Dashboard的信任库中。

排查方向

  • 检查负载均衡SSL配置:确认LB绑定的SSL证书的SAN(使用者备用名称)字段是否包含172.25.129.72IP,证书链(根证书、中间证书)是否配置完整,避免因证书IP不匹配、链缺失触发校验失败。
  • 校验Dashboard信任库内容:默认Dashboard使用的信任库路径为<ANALYTICS_HOME>/resources/security/client-truststore.jks,默认密码为wso2carbon,可执行以下命令查看已导入的证书列表,确认是否存在LB的证书:
keytool -list -keystore <ANALYTICS_HOME>/resources/security/client-truststore.jks -storepass wso2carbon

解决方案

  1. 导出负载均衡的SSL证书
    使用openssl工具导出LB的公钥证书,若LB的HTTPS端口非443,替换命令中的端口即可:
openssl s_client -connect 172.25.129.72:443 < /dev/null | sed -n '/-----BEGIN CERTIFICATE-----/,/-----END CERTIFICATE-----/p' > lb_172.25.129.72.crt
  1. 导入证书到Dashboard信任库
    执行keytool命令将导出的证书导入信任库:
keytool -importcert -alias lb_172.25.129.72 -file lb_172.25.129.72.crt -keystore <ANALYTICS_HOME>/resources/security/client-truststore.jks -storepass wso2carbon

命令执行过程中提示是否信任证书时,输入yes确认即可完成导入。
3. 可选配置修正
你当前配置中的baseUrl字段为单节点地址https://172.25.129.69:9643,如果需要全链路流量走负载均衡,可确认LB是否配置了Analytics Dashboard端口的转发规则,按需将baseUrl调整为LB对应的访问地址即可。
4. 重启服务生效
导入证书完成后,重启WSO2 Analytics Dashboard服务,配置即可生效,证书校验异常会消失。

内容的提问来源于stack exchange,提问作者Tohid Makari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 05:09:03