Wie behebe ich einen Zertifikatablauffehler für das Let's-Encrypt-Zertifikat auf meiner Amazon-EC2-Instance?
Ich kann von meiner Amazon Elastic Compute Cloud (Amazon EC2)-Instance, die über ein Let's-Encrypt-Zertifikat verfügt, keine Verbindung zu einer Remote-URL herstellen. Oder ich erhalte eine Fehlermeldung, die besagt, dass mein Let's-Encrypt-Zertifikat abgelaufen ist.
Kurzbeschreibung
Wenn dein mit Let's Encrypt quersigniertes Zertifikat DST Root-CA X3 abgelaufen ist, erhältst du eine Fehlermeldung, dass das Zertifikat abgelaufen ist. Aktualisiere das Paket für das Betriebssystem, um dieses Problem zu beheben.
Aus Kompatibilitätsgründen verwenden Let's-Encrypt-Zertifikate eine Zertifikatskette, die durch das Zertifikat DST Root-CA X3 signiert ist, das am 30. September 2021 abgelaufen ist. OpenSSL 1.0.2 bevorzugt die nicht vertrauenswürdige Kette. Dies bedeutet, dass der OpenSSL-Zertifizierungsvalidierungsprozess das abgelaufene Zertifikat erkennt und die gesamte Zertifikatskette als abgelaufen einstuft. Server mit OpenSSL 1.0.2 und dem Zertifikat DST Root-CA X3 in deren Root-Speicher können keine Let's-Encrypt-Zertifikate ausstellen oder erneuern. Betroffene Server können auch nicht auf die Server zugreifen, die die Let's-Encrypt-Zertifikate verwenden.
Bei EC2-Instances, auf denen das folgende Betriebssystem ausgeführt wird, können Probleme mit Let's-Encrypt-Zertifikaten auftreten:
- CentOS und Red Hat Enterprise Linux (RHEL) 7 oder niedriger
- Amazon Linux 1 (AL1) und Amazon Linux 2 (AL2)
- Ubuntu 16.04 oder niedriger
- Debian 8 oder niedriger
Lösung
Das Paket in Ubuntu aktualisieren
Aktualisiere OpenSSL für Ubuntu 16.04 auf Version 1.0.2g-1ubuntu4.20 oder höher. Weitere Informationen findest du unter Expiring trust anchor compatibility issue (Kompatibilitätsproblem mit ablaufendem Vertrauensanker) auf der Launchpad-Website.
Hinweis: Ubuntu-Versionen vor 16.04 haben das Ende ihrer Lebensdauer erreicht. Ubuntu unterstützt diese Versionen nicht, auch wenn ein manueller Eingriff möglich ist.
Das Paket in AL1 oder AL2 aktualisieren
Bei AL1 oder AL2 kannst du die Instance neu starten, um das aktualisierte ca-certificates-Paket automatisch anzuwenden.
Um eine vorhandene Instance zu aktualisieren, führe den folgenden Befehl aus, um die ca-Zertifikate zu aktualisieren:
sudo yum update ca-certificates
Wenn du ein Amazon Machine Image (AMI) mit einer gesperrten Repository-GUID wie AWS Elastic Beanstalk verwendest, musst du ein aktualisiertes ca-certificates-Paket installieren. Führe je nach deiner Amazon Linux-Version einen der folgenden Befehle aus.
AL1:
sudo yum install https://cdn.amazonlinux.com/patch/ca-certificates-update-2021-09-30/ca-certificates-2018.2.22-65.1.24.amzn1.noarch.rpm
AL2:
sudo yum install https://cdn.amazonlinux.com/patch/ca-certificates-update-2021-09-30/ca-certificates-2021.2.50-72.amzn2.0.1.noarch.rpm
Es hat sich bewährt, den Befehl yum zu verwenden, um bestehende Instances zu aktualisieren. Führe jedoch einen der folgenden Befehle aus, um das vorhandene System zu ändern:
AL1:
sudo sed -i'' '/Alias: DST Root CA X3/,/No Rejected Uses./d' /usr/share/pki/ca-trust-source/ca-bundle.trust.crtsudo update-ca-trust
AL2:
sudo sed -i'' '/DST Root CA X3/,/\[p11-kit-object-v1\]/d' /usr/share/pki/ca-trust-source/ca-bundle.trust.p11-kit sudo update-ca-trust
Das Paket in RHEL oder CentOS aktualisieren
Aktualisiere bei RHEL 7 und CentOS 7 das ca-certificates-Paket auf 2021.2.50-72.el7_9 oder höher. Eine Anleitung findest du unter How do I apply package updates to my RHEL system? (Wie wende ich Paketaktualisierungen auf mein RHEL-System an?) auf der Red-Hat-Website.
Wenn du nach dem Upgrade immer noch Probleme mit der RHEL-Instance hast, musst du das Zertifikat DST Root-CA X3 manuell blockieren. Gehe wie folgt vor:
-
Führe den folgenden Befehl aus, um den vorhandenen Root-Speicher zu sichern:
cp -i /etc/pki/tls/certs/ca-bundle.crt ~/ca-bundle.crt-backup -
Führe den folgenden Befehl aus, um das Zertifikat zum Verzeichnis der Verweigerungslisten hinzuzufügen:
trust dump --filter "pkcs11:id=%c4%a7%b1%a4%7b%2c%71%fa%db%e1%4b%90%75%ff%c4%15%60%85%89%10" | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem -
Führe den folgenden Befehl aus, um den Root-Speicher zu aktualisieren:
sudo update-ca-trust extract -
Führe den folgenden Befehl aus, um zu überprüfen, ob du das Zertifikat entfernt hast:
diff ~/ca-bundle.crt-backup /etc/pki/tls/certs/ca-bundle.crt
Ähnliche Informationen
Extending Android device compatibility for Let's Encrypt certificates (Erweiterung der Android-Gerätekompatibilität für Let's-Encrypt-Zertifikate) auf der Let's-Encrypt-Website
- Themen
- Compute
- Tags
- LinuxAmazon EC2
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 3 Jahren