WSO2 APIM 3.2.0负载均衡场景下分析仪表板配置PKIX报错如何解决?
问题根因
你遇到的PKIX path building failed异常本质是WSO2 API Manager Analytics Dashboard服务的Java运行时信任库中,未收录负载均衡172.25.129.72的SSL证书,发起HTTPS请求时证书校验不通过导致请求失败。直连单节点正常是因为单节点的SSL证书已经提前导入到了Dashboard的信任库中。
排查方向
- 检查负载均衡SSL配置:确认LB绑定的SSL证书的SAN(使用者备用名称)字段是否包含
172.25.129.72IP,证书链(根证书、中间证书)是否配置完整,避免因证书IP不匹配、链缺失触发校验失败。 - 校验Dashboard信任库内容:默认Dashboard使用的信任库路径为
<ANALYTICS_HOME>/resources/security/client-truststore.jks,默认密码为wso2carbon,可执行以下命令查看已导入的证书列表,确认是否存在LB的证书:
keytool -list -keystore <ANALYTICS_HOME>/resources/security/client-truststore.jks -storepass wso2carbon
解决方案
- 导出负载均衡的SSL证书
使用openssl工具导出LB的公钥证书,若LB的HTTPS端口非443,替换命令中的端口即可:
openssl s_client -connect 172.25.129.72:443 < /dev/null | sed -n '/-----BEGIN CERTIFICATE-----/,/-----END CERTIFICATE-----/p' > lb_172.25.129.72.crt
- 导入证书到Dashboard信任库
执行keytool命令将导出的证书导入信任库:
keytool -importcert -alias lb_172.25.129.72 -file lb_172.25.129.72.crt -keystore <ANALYTICS_HOME>/resources/security/client-truststore.jks -storepass wso2carbon
命令执行过程中提示是否信任证书时,输入yes确认即可完成导入。
3. 可选配置修正
你当前配置中的baseUrl字段为单节点地址https://172.25.129.69:9643,如果需要全链路流量走负载均衡,可确认LB是否配置了Analytics Dashboard端口的转发规则,按需将baseUrl调整为LB对应的访问地址即可。
4. 重启服务生效
导入证书完成后,重启WSO2 Analytics Dashboard服务,配置即可生效,证书校验异常会消失。
内容的提问来源于stack exchange,提问作者Tohid Makari
相关产品推荐
相关产品推荐

