您在使用CLB的過程中如果遇到認證相關的問題,您可參考本文進行定位及處理。
建立認證時出現“參數非法”報錯
問題現象
在認證管理頁面建立認證時,選擇上傳非阿里雲簽發認證,單擊建立後出現報錯:參數非法。
問題原因
可能有以下兩個方面的原因:
-
輸入的公開金鑰內容錯誤。
-
系統不支援您的認證使用的編碼格式。
解決方案
-
對於公開金鑰內容錯誤,需要將認證上傳到Linux伺服器,運行以下命令進行內容自檢:
openssl x509 -noout -text -in myprivate.pem-
當公開金鑰內容錯誤時,命令輸出報錯資訊,例如
bad base64 decode錯誤,請提供內容正確的公開金鑰。樣本如下:[root@iZxxx ~]# openssl x509 -noout -text -in /root/zxxx.pem unable to load certificate 139903831541648:error:0906D064:PEM_routines:PEM_read_bio:bad base64 decode:pem_lib.c:829: -
當命令輸出類似以下結果時,表示公開金鑰的內容正確。
[root@iZbxxxZ ~]# openssl x509 -noout -text -in /root/zxxxw.pem Certificate: Data: Version: 3 (0x2) Serial Number: 09:0xxx7b:d7:ef Signature Algorithm: shaxxxryption Issuer: C=US, O=DigiCert Inc, OU=www.digxxxcom, CN=Encxxx xxxV TLS CA - G1 Validity
-
-
對於編碼格式錯誤,您需要提供一份標準的編碼格式,阿里雲系統支援RFC4648的BASE64認證編碼格式。
建立認證時出現“參數ServerCertificate的格式不正確,請修改格式後重試”報錯
問題現象
在認證管理頁面建立認證時,選擇上傳非阿里雲簽發認證,單擊建立後出現報錯:參數ServerCertificate的格式不正確,請修改格式後重試。
問題原因
私密金鑰的內容錯誤。
解決方案
將認證上傳到Linux伺服器,運行以下命令進行內容自檢:
openssl rsa -in myprivate.key -check
-
當出現以下報錯時,表示私密金鑰的內容錯誤,請提供內容正確的私密金鑰。
[root@izlxxx Z ~]# openssl rsa -in /root/zlxxx key -check unable to load Private Key 140326021413632:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:829: -
當出現以下結果時,表示私密金鑰內容正確。
[root@iZbpxxxxxxx4Z ~]# openssl rsa -in /root/zhxxxw.key -check RSA key ok writing RSA key -----BEGIN RSA PRIVATE KEY----- MIIEpAIxxxPJR4Jjq/Zw AkGskM4xxxwN67MiEliC Vjo25RixxxK3tretqQ69 OYxT2WUxvTR7NI6nCnMoKvk88aZHS/xxv9C0BoYU6v/OIkJ0bV5IeTRT9sOkUgH0 ... -----END RSA PRIVATE KEY-----
建立認證時出現“認證內容缺少憑證鏈結”報錯
問題現象
在認證管理頁面建立認證時,選擇上傳非阿里雲簽發認證,單擊建立後出現報錯:認證內容缺少憑證鏈結。上傳認證時系統彈出確認對話方塊,提示認證內容缺少憑證鏈結。正確的憑證鏈結格式為:第一段以 -----BEGIN CERTIFICATE----- 開頭、-----END CERTIFICATE----- 結尾,中間填寫伺服器密鑰憑證(BASE64編碼);第二段格式相同,填寫中級簽發機構密鑰憑證(BASE64編碼)。兩段認證拼接時中間不可有空行。
問題原因
您從認證服務商擷取的認證檔案中通常包含您自己的認證和中級簽發機構的認證,通常稱為憑證鏈結,上傳認證時,需要確保上傳完整的憑證鏈結。
解決方案
請聯絡憑證授權單位確認憑證鏈結是否完整。
輸入私密金鑰後出現“私密金鑰內容格式不正確”報錯
問題現象
在認證管理頁面建立認證時,選擇上傳非阿里雲簽發認證,輸入私密金鑰內容後出現報錯:私密金鑰內容格式不正確。
報錯詳情提示私密金鑰需以-----BEGIN RSA PRIVATE KEY-----開頭,以-----END RSA PRIVATE KEY-----結尾,且要求相容NGINX格式。
問題原因
可能是因為RSA私密金鑰認證格式錯誤,RSA私密金鑰需以-----BEGIN RSA PRIVATE KEY-----開頭,以 -----END RSA PRIVATE KEY-----結尾。
解決方案
當RSA私密金鑰認證格式錯誤時,需要將認證上傳到Linux伺服器,運行以下命令轉換格式:
openssl rsa -in old_server_key.pem -out new_server_key.pem
在部分高版本openssl中,openssl rsa預設輸出PKCS#8,這將導致轉換失敗。請使用openssl rsa -in old_server_key.pem -out new_server_key.pem -traditional進行轉換。
輸入公開金鑰後出現“認證內容格式不正確”報錯
問題現象
在認證管理頁面建立認證時,選擇上傳非阿里雲簽發認證,輸入公開金鑰內容後出現報錯:認證內容格式不正確。在SSL認證公開金鑰上傳介面粘貼認證內容後,單擊上傳,頁面底部出現紅色錯誤提示:認證內容格式不正確,認證內容必須以-----BEGIN CERTIFICATE-----開頭、以-----END CERTIFICATE-----結尾。
問題原因
輸入的公開金鑰內容格式不正確,必須以-----BEGIN CERTIFICATE-----開頭,以-----END CERTIFICATE-----結尾。
解決方案
請聯絡憑證授權單位確認認證是否正確。
配置HTTPS監聽時,選擇伺服器憑證後出現“認證不存在”報錯
問題現象
配置HTTPS監聽時,在SSL認證設定精靈,選擇已建立的伺服器憑證時出現報錯:認證不存在。
問題原因
如果使用者建立的CLB執行個體配置HTTPS監聽時的帳號是公用雲端帳號,但是建立認證的帳號是金融雲帳號,則可能導致上傳認證後無法識別認證。
解決方案
請確保建立CLB執行個體的帳號與上傳的認證帳號相同。
使用 UploadServerCertificate 介面上傳認證報錯 500(The request processing has failed due to some unknown error, exception or failure.)
該報錯通常由 AliCloudCertificateRegionId 地區參數填寫不當引起。調用該介面時需填寫阿里雲SSL認證簽發地區,而非 CLB 執行個體所在地區。目前中國內地認證簽發地區固定為 cn-hangzhou,境外地區固定為 ap-southeast-1。