<html><head></head><body><div style="color:#000; background-color:#fff; font-family:verdana, helvetica, sans-serif;font-size:24px"><div id="yui_3_16_0_ym19_1_1469042370452_90656">hi</div><div id="yui_3_16_0_ym19_1_1469042370452_90654" dir="ltr">ignore my last email,I ran list of certs, you can see I have 2 of auditSigningCert, what is this , do you know it?<br></div><div id="yui_3_16_0_ym19_1_1469042370452_90653" dir="ltr"><br></div><div id="yui_3_16_0_ym19_1_1469042370452_90652" dir="ltr"><br></div><div id="yui_3_16_0_ym19_1_1469042370452_90614" dir="ltr">certutil -L -d /var/lib/pki-ca/alias<br id="yui_3_16_0_ym19_1_1469042370452_90639"><br id="yui_3_16_0_ym19_1_1469042370452_90640">Certificate Nickname                                         Trust Attributes<br id="yui_3_16_0_ym19_1_1469042370452_90641">                                                             SSL,S/MIME,JAR/XPI<br id="yui_3_16_0_ym19_1_1469042370452_90642"><br id="yui_3_16_0_ym19_1_1469042370452_90643">subsystemCert cert-pki-ca                                    u,u,Pu<br id="yui_3_16_0_ym19_1_1469042370452_90644">Server-Cert cert-pki-ca                                      u,u,u<br id="yui_3_16_0_ym19_1_1469042370452_90645">auditSigningCert cert-pki-ca                                 u,u,u<br id="yui_3_16_0_ym19_1_1469042370452_90646">caSigningCert cert-pki-ca                                    CTu,Cu,Cu<br id="yui_3_16_0_ym19_1_1469042370452_90647">Server-Cert cert-pki-ca                                      u,u,u<br id="yui_3_16_0_ym19_1_1469042370452_90648">auditSigningCert cert-pki-ca                                 u,u,Pu<br id="yui_3_16_0_ym19_1_1469042370452_90649">ocspSigningCert cert-pki-ca                                  u,u,Pu<br id="yui_3_16_0_ym19_1_1469042370452_90650"><br></div><div><span></span></div><div id="yui_3_16_0_ym19_1_1469042370452_90598" class="qtdSeparateBR"><br><br></div><div style="display: block;" id="yui_3_16_0_ym19_1_1469042370452_90602" class="yahoo_quoted">  <div id="yui_3_16_0_ym19_1_1469042370452_90601" style="font-family: verdana, helvetica, sans-serif; font-size: 24px;"> <div id="yui_3_16_0_ym19_1_1469042370452_90600" style="font-family: HelveticaNeue, Helvetica Neue, Helvetica, Arial, Lucida Grande, sans-serif; font-size: 16px;"> <div id="yui_3_16_0_ym19_1_1469042370452_90599" dir="ltr"> <font id="yui_3_16_0_ym19_1_1469042370452_90603" face="Arial" size="2"> <hr size="1"> <b><span style="font-weight:bold;">From:</span></b> Rob Crittenden <rcritten@redhat.com><br> <b><span style="font-weight: bold;">To:</span></b> mohammad sereshki <mohammadsereshki@yahoo.com>; "freeipa-users@redhat.com" <freeipa-users@redhat.com> <br> <b><span style="font-weight: bold;">Sent:</span></b> Friday, July 22, 2016 12:45 AM<br> <b><span style="font-weight: bold;">Subject:</span></b> Re: [Freeipa-users] Freeipa-users Digest, Vol 96, Issue 125<br> </font> </div> <div id="yui_3_16_0_ym19_1_1469042370452_90610" class="y_msg_container"><br>mohammad sereshki wrote:<br>> hi<br>> I did some changes not I get below werror when I open HTTP service in<br>> web interface<br><br>What changes did you do?<br><br> From a previous e-mail the problem is that the CA couldn't validate its <br>own certificates. This is sometimes an issue with certificate trust. To <br>look at it run:<br><br># certutil -L -d /var/lib/pki-ca/alias<br><br>The auditSigningCert should have a trust of u,u,Pu. If it doesn't you <br>can fix it with:<br><br># certutil -M -d /var/lib/pki-ca/alias -n 'auditSigningCert cert-pki-ca' <br>-t u,u,Pu<br><br>> Certificate operation cannot be completed: EXCEPTION (Certificate serial<br>> number 0x276 not found)<br><br>Do you have other CA masters (if not you should, but do that once things <br>are stable)?<br><br>rob<br><br>><br>><br>> ------------------------------------------------------------------------<br>> *From:* "<a ymailto="mailto:freeipa-users-request@redhat.com" href="mailto:freeipa-users-request@redhat.com">freeipa-users-request@redhat.com</a>"<br>> <<a ymailto="mailto:freeipa-users-request@redhat.com" href="mailto:freeipa-users-request@redhat.com">freeipa-users-request@redhat.com</a>><br>> *To:* <a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a><br>> *Sent:* Thursday, July 21, 2016 11:38 PM<br>> *Subject:* Freeipa-users Digest, Vol 96, Issue 125<br>><br>> Send Freeipa-users mailing list submissions to<br>> <a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>><br>><br>> To subscribe or unsubscribe via the World Wide Web, visit<br>> <a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>> or, via email, send a message with subject or body 'help' to<br>> <a ymailto="mailto:freeipa-users-request@redhat.com" href="mailto:freeipa-users-request@redhat.com">freeipa-users-request@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users-request@redhat.com" href="mailto:freeipa-users-request@redhat.com">freeipa-users-request@redhat.com</a>><br>><br>> You can reach the person managing the list at<br>> <a ymailto="mailto:freeipa-users-owner@redhat.com" href="mailto:freeipa-users-owner@redhat.com">freeipa-users-owner@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users-owner@redhat.com" href="mailto:freeipa-users-owner@redhat.com">freeipa-users-owner@redhat.com</a>><br>><br>> When replying, please edit your Subject line so it is more specific<br>> than "Re: Contents of Freeipa-users digest..."<br>><br>><br>> Today's Topics:<br>><br>>    1. Re: regenerate certificate (mohammad sereshki)<br>><br>><br>> ----------------------------------------------------------------------<br>><br>> Message: 1<br>> Date: Thu, 21 Jul 2016 19:08:16 +0000 (UTC)<br>> From: mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>><br>> To: Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a><br>> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>>,    Florence Blanc-Renaud<br>>      <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>,    Freeipa-users<br>> <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>> Subject: Re: [Freeipa-users] regenerate certificate<br>> Message-ID:<br>>      <<a ymailto="mailto:1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com" href="mailto:1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com">1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com</a><br>> <mailto:<a ymailto="mailto:1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com" href="mailto:1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com">1119368990.3296955.1469128096522.JavaMail.yahoo@mail.yahoo.com</a>>><br>> Content-Type: text/plain; charset="utf-8"<br>><br>> and this is for catalina.out<br>><br>> SEVERE: A web application created a ThreadLocal with key of type [null]<br>> (value [com.netscape.cmscore.util.Debug$<a ymailto="mailto:1@39139da8" href="mailto:1@39139da8">1@39139da8</a> <mailto:<a ymailto="mailto:1@39139da8" href="mailto:1@39139da8">1@39139da8</a>>])<br>> and a<br>> value of type [java.text.SimpleDateFormat] (value<br>> [<a ymailto="mailto:java.text.SimpleDateFormat@d1b317c9" href="mailto:java.text.SimpleDateFormat@d1b317c9">java.text.SimpleDateFormat@d1b317c9</a><br>> <mailto:<a ymailto="mailto:java.text.SimpleDateFormat@d1b317c9" href="mailto:java.text.SimpleDateFormat@d1b317c9">java.text.SimpleDateFormat@d1b317c9</a>>]) but failed to remove it<br>> when the web appli<br>> cation was stopped. To prevent a memory leak, the ThreadLocal has been<br>> forcibly removed.<br>> Jul 21, 2016 11:10:10 PM org.apache.catalina.loader.WebappClassLoader<br>> clearThreadLocalMap<br>> SEVERE: A web application created a ThreadLocal with key of type [null]<br>> (value [com.netscape.cmscore.util.Debug$<a ymailto="mailto:1@39139da8" href="mailto:1@39139da8">1@39139da8</a> <mailto:<a ymailto="mailto:1@39139da8" href="mailto:1@39139da8">1@39139da8</a>>])<br>> and a<br>> value of type [java.text.SimpleDateFormat] (value<br>> [<a ymailto="mailto:java.text.SimpleDateFormat@d1b317c9" href="mailto:java.text.SimpleDateFormat@d1b317c9">java.text.SimpleDateFormat@d1b317c9</a><br>> <mailto:<a ymailto="mailto:java.text.SimpleDateFormat@d1b317c9" href="mailto:java.text.SimpleDateFormat@d1b317c9">java.text.SimpleDateFormat@d1b317c9</a>>]) but failed to remove it<br>> when the web appli<br>> cation was stopped. To prevent a memory leak, the ThreadLocal has been<br>> forcibly removed.<br>> Jul 21, 2016 11:10:11 PM org.apache.coyote.http11.Http11Protocol destroy<br>> INFO: Stopping Coyote HTTP/1.1 on http-9180<br>> Jul 21, 2016 11:10:11 PM org.apache.coyote.http11.Http11Protocol destroy<br>> INFO: Stopping Coyote HTTP/1.1 on http-9443<br>> Jul 21, 2016 11:10:11 PM org.apache.coyote.http11.Http11Protocol destroy<br>> INFO: Stopping Coyote HTTP/1.1 on http-9445<br>> Jul 21, 2016 11:10:11 PM org.apache.coyote.http11.Http11Protocol destroy<br>> INFO: Stopping Coyote HTTP/1.1 on http-9444<br>> Jul 21, 2016 11:10:11 PM org.apache.coyote.http11.Http11Protocol destroy<br>> INFO: Stopping Coyote HTTP/1.1 on http-9446<br>> Exception in thread "Timer-0" java.lang.NullPointerException<br>> ??????? at com.netscape.certsrv.apps.CMS.getConfigStore(CMS.java:771)<br>> ??????? at<br>> com.netscape.cms.servlet.csadmin.LDAPSecurityDomainSessionTable.getSessionIds(LDAPSecurityDomainSessionTable.java:156)<br>> ??????? at<br>> com.netscape.cms.servlet.csadmin.SessionTimer.run(SessionTimer.java:33)<br>> ??????? at java.util.TimerThread.mainLoop(Timer.java:555)<br>> ??????? at java.util.TimerThread.run(Timer.java:505)<br>> Jul 21, 2016 11:10:43 PM org.apache.catalina.core.AprLifecycleListener init<br>> INFO: The APR based Apache Tomcat Native library which allows optimal<br>> performance in production environments was not found on the<br>> java.library.path:<br>> /usr/java/packages/lib/amd64:/usr/lib64:/lib64:/lib:/usr/lib<br>> Jul 21, 2016 11:10:43 PM org.apache.coyote.http11.Http11Protocol init<br>> INFO: Initializing Coyote HTTP/1.1 on http-9180<br>> Warning: SSL ECC cipher "TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA"<br>> unsupported by NSS. This is probably O.K. unless ECC support has been<br>> installed.<br>> Warning: SSL ECC cipher "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA"<br>> unsupported by NSS. This is probably O.K. unless ECC support has been<br>> installed.<br>> :<br>><br>><br>><br>>        From: mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>><br>> To: Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>>;<br>> Florence Blanc-Renaud <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>;<br>> Freeipa-users <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>> Sent: Thursday, July 21, 2016 11:36 PM<br>> Subject: Re: [Freeipa-users] regenerate certificate<br>><br>> and below is for selftests.log<br>><br>> 3971.main - [21/Jul/2016:16:20:13 IRDT] [20] [1] SelfTestSubsystem:<br>> Running self test plugins specified to be executed at startup:<br>> 3971.main - [21/Jul/2016:16:20:13 IRDT] [20] [1] CAPresence:? CA is present<br>> 3971.main - [21/Jul/2016:16:20:13 IRDT] [20] [1]<br>> SystemCertsVerification: system certs verification failure<br>> 3971.main - [21/Jul/2016:16:20:13 IRDT] [20] [1] SelfTestSubsystem: The<br>> CRITICAL self test plugin called<br>> selftests.container.instance.SystemCertsVerification running at startup<br>> FAILED!<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:<br>> Initializing self test plugins:<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:?<br>> loading all self test plugin logger parameters<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:?<br>> loading all self test plugin instances<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:?<br>> loading all self test plugin instance parameters<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:?<br>> loading self test plugins in on-demand order<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem:?<br>> loading self test plugins in startup order<br>> 1523.main - [21/Jul/2016:23:10:45 IRDT] [20] [1] SelfTestSubsystem: Self<br>> test plugins have been successfully loaded!<br>> 1523.main - [21/Jul/2016:23:10:46 IRDT] [20] [1] SelfTestSubsystem:<br>> Running self test plugins specified to be executed at startup:<br>> 1523.main - [21/Jul/2016:23:10:46 IRDT] [20] [1] CAPresence:? CA is present<br>> 1523.main - [21/Jul/2016:23:10:46 IRDT] [20] [1]<br>> SystemCertsVerification: system certs verification failure<br>> 1523.main - [21/Jul/2016:23:10:46 IRDT] [20] [1] SelfTestSubsystem: The<br>> CRITICAL self test plugin called<br>> selftests.container.instance.SystemCertsVerification running at startup<br>> FAILED!<br>> (END)<br>><br>><br>><br>>        From: mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>><br>> To: Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>>;<br>> Florence Blanc-Renaud <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>;<br>> Freeipa-users <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>> Sent: Thursday, July 21, 2016 11:34 PM<br>> Subject: Re: [Freeipa-users] regenerate certificate<br>><br>> hiI find below in debug file under /var/log/pki-cawhat is your comment?<br>><br>> 21/Jul/2016:23:13:42][TP-Processor3]: according to ccMode, authorization<br>> for servlet: caDisplayBySerial is LD<br>> AP based, not XML {1}, use default authz mgr: {2}.<br>> [21/Jul/2016:23:15:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized before.<br>> [21/Jul/2016:23:15:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized.<br>> [21/Jul/2016:23:15:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized before.<br>> [21/Jul/2016:23:15:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized.<br>> [21/Jul/2016:23:20:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized before.<br>> [21/Jul/2016:23:20:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized.<br>> [21/Jul/2016:23:20:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized before.<br>> [21/Jul/2016:23:20:44][Timer-0]: CMSEngine: getPasswordStore(): password<br>> store initialized.<br>> [21/Jul/2016:23:20:45][CertStatusUpdateThread]: About to start<br>> updateCertStatus<br>> [21/Jul/2016:23:20:45][CertStatusUpdateThread]: Starting<br>> updateCertStatus (entered lock)<br>><br>><br>><br>>        From: Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a><br>> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>><br>> To: mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>>; Florence Blanc-Renaud<br>> <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>; Freeipa-users<br>> <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>> Sent: Thursday, July 21, 2016 11:21 PM<br>> Subject: Re: [Freeipa-users] regenerate certificate<br>><br>> mohammad sereshki wrote:<br>>  > hi<br>>  > would you please explain more<br>>  > ?<br>><br>> Your CA (dogtag) is not running. The CA is written in java and deployed<br>> as a WAR in tomcat. If something goes wrong during initialization the CA<br>> will exit but tomcat will not.<br>><br>> Requests to the CA are returning 404 Not Found because the application<br>> is not running in dogtag.<br>><br>> You need to look at the logs in /var/log/pki-ca to see what is going on.<br>><br>> I'd start with selftests.log then move onto catalina.out and debug.<br>><br>> rob<br>><br>>  ><br>>  ><br>>  > ------------------------------------------------------------------------<br>>  > *From:* Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>><br>>  > *To:* mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>>; Florence<br>>  > Blanc-Renaud <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>; Freeipa-users<br>> <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>>  > *Sent:* Thursday, July 21, 2016 11:09 PM<br>>  > *Subject:* Re: [Freeipa-users] regenerate certificate<br>>  ><br>>  > mohammad sereshki wrote:<br>>  >? > hi<br>>  >? > it is result of command, seems issue is another thing<br>>  >? ><br>>  >? ><br>>  >? >? ipa cert-show 1<br>>  >? > ipa: ERROR: Certificate operation cannot be completed: Unable to<br>>  >? > communicate with CMS (Not Found)<br>>  ><br>>  > Which means that the CA still isn't up. You're going to need to look at<br>>  > the dogtag logs in /var/log/pki*. debug is probably the place to start.<br>>  ><br>>  > rob<br>>  ><br>>  >? ><br>>  >? ><br>>  >? ><br>>  >? ><br>> ------------------------------------------------------------------------<br>>  >? > *From:* Rob Crittenden <<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a><br>> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a><br>> <mailto:<a ymailto="mailto:rcritten@redhat.com" href="mailto:rcritten@redhat.com">rcritten@redhat.com</a>>>><br>>  >? > *To:* mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>><br>>  > <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>>>; Florence<br>>  >? > Blanc-Renaud <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>><br>> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>>; Freeipa-users<br>>  > <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>><br>> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>>><br>>  >? > *Sent:* Thursday, July 21, 2016 8:08 PM<br>>  >? > *Subject:* Re: [Freeipa-users] regenerate certificate<br>>  >? ><br>>  >? > mohammad sereshki wrote:<br>>  >? >? > dear<br>>  >? >? > thanks, but would you please check below and let me know what<br>> is your<br>>  >? >? > idea?I checked your command but it did not work.<br>>  >? ><br>>  >? > The Not Found suggests that the CA is not up. I'd try restarting the<br>>  >? > pki-cad process to see if that helps.<br>>  >? ><br>>  >? > A simple test that communication is working is: ipa cert-show 1<br>>  >? ><br>>  >? > The output isn't important as long as it isn't an error.<br>>  >? ><br>>  >? > rob<br>>  >? ><br>>  >? ><br>>  >? >? ><br>>  >? >? ><br>>  >? >? ><br>>  >? >? > Number of certificates and requests being tracked: 8.<br>>  >? >? > Request ID '20140817123525':<br>>  >? >? >? ? ? ? ? status: MONITORING<br>>  >? >? >? ? ? ? ? ca-error: Unable to determine principal name for signing<br>>  >? > request.<br>>  >? >? >? ? ? ? ? stuck: no<br>>  >? >? >? ? ? ? ? key paCOM storage:<br>>  >? >? ><br>> type=NSSDB,location='/etc/httpd/alias',nickname='ipaCert',token='NSS<br>>  >? >? > Certificate DB',pinfile='/etc/httpd/alias/pwdfile.txt'<br>>  >? >? >? ? ? ? ? certificate:<br>>  >? >? ><br>> type=NSSDB,location='/etc/httpd/alias',nickname='ipaCert',token='NSS<br>>  >? >? > Certificate DB'<br>>  >? >? >? ? ? ? ? CA: IPA<br>>  >? >? >? ? ? ? ? issuer: CN=Certificate Authority,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? subject: CN=IPA RA,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? expCOMes: 2018-06-30 07:56:06 UTC<br>>  >? >? >? ? ? ? ? eku: id-kp-serverAuth,id-kp-clientAuth<br>>  >? >? >? ? ? ? ? pre-save command:<br>>  >? >? >? ? ? ? ? post-save command: /usr/lib64/ipa/certmonger/renew_ra_cert<br>>  >? >? >? ? ? ? ? track: yes<br>>  >? >? >? ? ? ? ? auto-renew: yes<br>>  >? >? > Request ID '20140817123534':<br>>  >? >? >? ? ? ? ? status: CA_UNREACHABLE<br>>  >? >? >? ? ? ? ? ca-error: Server failed request, will retry: 4301 (RPC<br>> failed<br>>  >? >? > at server.? Certificate operation cannot be completed: Unable to<br>>  >? >? > communicate with CMS (Not Found)).<br>>  >? >? >? ? ? ? ? stuck: yes<br>>  >? >? >? ? ? ? ? key paCOM storage:<br>>  >? >? ><br>>  >? ><br>>  ><br>> type=NSSDB,location='/etc/dCOMsrv/slapd-EXAMPLE.-COM',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate<br>> DB',pinfile='/etc/dCOMsrv/slapd-EXAMPLE.-COM/pwdfile.txt'<br>>  >? >? >? ? ? ? ? certificate:<br>>  >? >? ><br>>  >? ><br>>  ><br>> type=NSSDB,location='/etc/dCOMsrv/slapd-EXAMPLE.-COM',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate DB'<br>>  >? >? >? ? ? ? ? CA: IPA<br>>  >? >? >? ? ? ? ? issuer: CN=Certificate Authority,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? subject: CN=ipatestsrv.EXAMPLE.COM,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? expCOMes: 2016-08-17 12:35:34 UTC<br>>  >? >? >? ? ? ? ? eku: id-kp-serverAuth,id-kp-clientAuth<br>>  >? >? >? ? ? ? ? pre-save command:<br>>  >? >? >? ? ? ? ? post-save command:<br>> /usr/lib64/ipa/certmonger/restart_dCOMsrv<br>>  >? >? > EXAMPLE.-COM<br>>  >? >? >? ? ? ? ? track: yes<br>>  >? >? >? ? ? ? ? auto-renew: yes<br>>  >? >? > Request ID '20140817123602':<br>>  >? >? >? ? ? ? ? status: CA_UNREACHABLE<br>>  >? >? >? ? ? ? ? ca-error: Server failed request, will retry: 4301 (RPC<br>> failed<br>>  >? >? > at server.? Certificate operation cannot be completed: Unable to<br>>  >? >? > communicate with CMS (Not Found)).<br>>  >? >? >? ? ? ? ? stuck: yes<br>>  >? >? >? ? ? ? ? key paCOM storage:<br>>  >? >? ><br>>  >? ><br>>  ><br>> type=NSSDB,location='/etc/dCOMsrv/slapd-PKI-IPA',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate DB',pinfile='/etc/dCOMsrv/slapd-PKI-IPA/pwdfile.txt'<br>>  >? >? >? ? ? ? ? certificate:<br>>  >? >? ><br>>  >? ><br>>  ><br>> type=NSSDB,location='/etc/dCOMsrv/slapd-PKI-IPA',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate DB'<br>>  >? >? >? ? ? ? ? CA: IPA<br>>  >? >? >? ? ? ? ? issuer: CN=Certificate Authority,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? subject: CN=ipatestsrv.EXAMPLE.COM,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? expCOMes: 2016-08-17 12:36:02 UTC<br>>  >? >? >? ? ? ? ? eku: id-kp-serverAuth,id-kp-clientAuth<br>>  >? >? >? ? ? ? ? pre-save command:<br>>  >? >? >? ? ? ? ? post-save command:<br>> /usr/lib64/ipa/certmonger/restart_dCOMsrv<br>>  >? >? > PKI-IPA<br>>  >? >? >? ? ? ? ? track: yes<br>>  >? >? >? ? ? ? ? auto-renew: yes<br>>  >? >? > Request ID '20140817123752':<br>>  >? >? >? ? ? ? ? status: CA_UNREACHABLE<br>>  >? >? >? ? ? ? ? ca-error: Server failed request, will retry: 4301 (RPC<br>> failed<br>>  >? >? > at server.? Certificate operation cannot be completed: Unable to<br>>  >? >? > communicate with CMS (Not Found)).<br>>  >? >? >? ? ? ? ? stuck: yes<br>>  >? >? >? ? ? ? ? key paCOM storage:<br>>  >? >? ><br>>  > type=NSSDB,location='/etc/httpd/alias',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate DB',pinfile='/etc/httpd/alias/pwdfile.txt'<br>>  >? >? >? ? ? ? ? certificate:<br>>  >? >? ><br>>  > type=NSSDB,location='/etc/httpd/alias',nickname='Server-Cert',token='NSS<br>>  >? >? > Certificate DB'<br>>  >? >? >? ? ? ? ? CA: IPA<br>>  >? >? >? ? ? ? ? issuer: CN=Certificate Authority,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? subject: CN=ipatestsrv.EXAMPLE.COM,O=EXAMPLE.COM<br>>  >? >? >? ? ? ? ? expCOMes: 2016-08-17 12:37:51 UTC<br>>  >? >? >? ? ? ? ? eku: id-kp-serverAuth,id-kp-clientAuth<br>>  >? >? >? ? ? ? ? pre-save command:<br>>  >? >? >? ? ? ? ? post-save command: /usr/lib64/ipa/certmonger/restart_httpd<br>>  >? >? >? ? ? ? ? track: yes<br>>  >? >? >? ? ? ? ? auto-renew: yes<br>>  >? >? > You have new mail in /var/spool/mail/root<br>>  >? >? ><br>>  >? >? ><br>>  >? >? ><br>>  > ------------------------------------------------------------------------<br>>  >? >? > *From:* Florence Blanc-Renaud <<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a><br>> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>><br>>  > <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>><br>> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a><br>> <mailto:<a ymailto="mailto:flo@redhat.com" href="mailto:flo@redhat.com">flo@redhat.com</a>>>>><br>>  >? >? > *To:* mohammad sereshki <<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>><br>>  > <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>><br>>  >? > <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>><br>>  > <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a><br>> <mailto:<a ymailto="mailto:mohammadsereshki@yahoo.com" href="mailto:mohammadsereshki@yahoo.com">mohammadsereshki@yahoo.com</a>>>>>; Freeipa-users<br>>  >? >? > <<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>><br>> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>><br>>  > <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>><br>> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:freeipa-users@redhat.com" href="mailto:freeipa-users@redhat.com">freeipa-users@redhat.com</a>>>>><br>>  ><br>>  >? >? > *Sent:* Thursday, July 21, 2016 11:30 AM<br>>  >? >? > *Subject:* Re: [Freeipa-users] regenerate certificate<br>>  >? >? ><br>>  >? >? > On 07/20/2016 10:04 PM, mohammad sereshki wrote:<br>>  >? >? >? > hi<br>>  >? >? >? > I check my IPA server which is version ipa-server-3.0.0-25 ,<br>>  > command<br>>  >? >? >? > "ipa-get-cert list" show, my certificate will be expired in next<br>>  >? > 20 days,<br>>  >? >? >? > I do not know how to regenerate them<br>>  >? >? >? > but command "getcert list" shows epirtion certificates are<br>> related<br>>  >? > just<br>>  >? >? >? > to "CA:IPA" and certificate " CA: dogtag-ipa-renew-agent" ,? has<br>>  >? > enough<br>>  >? >? >? > time .<br>>  >? >? >? > would you please help me to know how to regenerate CA:IPA<br>>  >? > certificates?<br>>  >? >? >? ><br>>  >? >? >? > Best Regards<br>>  >? >? >? ><br>>  >? >? >? ><br>>  >? >? >? ><br>>  >? >? ><br>>  >? >? > Hi Mohammad,<br>>  >? >? ><br>>  >? >? > the certificates issued by IPA CA are normally tracked by<br>>  > certmonger and<br>>  >? >? > automatically renewed when they are near their expiration date. To<br>>  > make<br>>  >? >? > sure that your certificates are tracked, you can issue<br>>  >? >? ><br>>  >? >? > $ ipa-getcert list<br>>  >? >? ><br>>  >? >? > and check the "status:" field for each certificate. It should<br>> display<br>>  >? >? > "MONITORING".<br>>  >? >? ><br>>  >? >? > If you want to manually renew them, you must note their request<br>> ID and<br>>  >? >? > use the command<br>>  >? >? > $ ipa-getcert resubmit -i $REQUEST_ID<br>>  >? >? ><br>>  >? >? > Hope this helps,<br>>  >? >? > Flo.<br>>  >? >? ><br>>  >? >? ><br>>  >? >? ><br>>  >? >? ><br>>  >? >? ><br>>  >? ><br>>  >? ><br>>  >? ><br>>  ><br>>  ><br>>  ><br>><br>><br>><br>><br>><br>><br>><br>><br>> -------------- next part --------------<br>> An HTML attachment was scrubbed...<br>> URL:<br>> <<a href="https://www.redhat.com/archives/freeipa-users/attachments/20160721/ef74f106/attachment.html" target="_blank">https://www.redhat.com/archives/freeipa-users/attachments/20160721/ef74f106/attachment.html</a>><br>><br>> ------------------------------<br>><br>> _______________________________________________<br>> Freeipa-users mailing list<br>> <a ymailto="mailto:Freeipa-users@redhat.com" href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a> <mailto:<a ymailto="mailto:Freeipa-users@redhat.com" href="mailto:Freeipa-users@redhat.com">Freeipa-users@redhat.com</a>><br>> <a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>><br>> End of Freeipa-users Digest, Vol 96, Issue 125<br>> **********************************************<br>><br>><br>><br>><br><br><br><br></div> </div> </div>  </div></div></body></html>