<html><head></head><body>Sure thing! I'll send them to you in private.<br>
<br>
<br>
Regards<br>
Siggi<br><br><div class="gmail_quote">Dmitri Pal <dpal@redhat.com> wrote:<blockquote class="gmail_quote" style="margin: 0pt 0pt 0pt 0.8ex; border-left: 1px solid rgb(204, 204, 204); padding-left: 1ex;">
<pre class="k9mail">On 01/31/2014 10:00 AM, Sigbjorn Lie wrote:<br /><br /><br /><blockquote class="gmail_quote" style="margin: 0pt 0pt 1ex 0.8ex; border-left: 1px solid #729fcf; padding-left: 1ex;">On Fri, January 17, 2014 16:37, Rob Crittenden wrote:<br /><blockquote class="gmail_quote" style="margin: 0pt 0pt 1ex 0.8ex; border-left: 1px solid #ad7fa8; padding-left: 1ex;">Sigbjorn Lie wrote:<br /><br /><blockquote class="gmail_quote" style="margin: 0pt 0pt 1ex 0.8ex; border-left: 1px solid #8ae234; padding-left: 1ex;">This worked better than expected. Thank you! :)<br /><br /><br />ipa01 and ipa02 seem to be happy again, "getcert list" no longer displays any certificates out<br />of date, and all certificates in need of renewal within 28 days has been renewed. The webui also<br />started working again and things seem to be back to normal.<br /><br />ipa03 however is still having issues. I could not renew any certificates on this server to begin<br />with, but I managed to r!
 enew the
certificates for the directory servers by changing the xmlrpc<br />url to another ipa server in /etc/ipa/default.conf and resubmitting these requests.<br /><br />"getcert resubmit -i <request-id" says SUBMITTING and the fails with<br />NEED_GUIDANCE after a short while for the certificates for the PKI service.<br /><br /><br />/var/log/messages says: "certmonger: #033[?1034h28800" and "python:<br />Updated certificate for ipaCert not available".<br /><br /><br />There is a lot of information in the /var/log/pki-ca/debug, but nothing<br />that I can easily distinguish as an error from all the other output. Anything in particular I<br />should look for?<br /></blockquote>Ok, so this is a bug in IPA related to python readline. Garbage is<br />getting inserted and causing bad things to happen, <a href="https://fedorahosted.org/freeipa/ticket/4064">https://fedorahosted.org/freeipa/ticket/4064</a><br /><br /><br />So the question is, are the certs available or not.<br /><br /><!
 br />A
number of the same certificates are shared amongst all the CAs. One<br />does the renewal and stuffs the result into cn=ca_renewal,cn=ipa,cn=etc,$SUFFIX. The other CAs<br />refer to that location for an updated cert and will load them if they are updated.<br /><br />Look to see if the certs are updated there. Given that you have 2<br />working masters I'm assuming that is the case, so it may just be a matter of fixing the python.</blockquote><br />I could not get anywhere even after manually patching the python script as mentioned in the ticket<br />you provided.<br /><br /><br />I ended up removing and re-adding the replica during a maintenance window. For future reference,<br />what I did was to remove the replica as per the Identity Management Guide on <a href="http://docs.redhat.com">docs.redhat.com</a>. I<br />then re-created the replica installation file and installed the replica.<br /><br />At this point Certmonger managed to retrieve new certificates for the expired
certificates, but it<br />kept segfaulting when it attempted to save the certificate to disk. I restarted certmonger a few<br />times, but certmonger just ended up segfaulting over and over. I decided to block the ipa server<br />off the network and change the date back to before the certs expired. After the date was changed I<br />restarted certmonger. Certmonger managed to save the certs successfully this time and a "getcert<br />list" now displays only certificates with an expire date of 2015 or 2016 and a status of<br />MONTORING.<br /><br />I changed the date back to correct date and time and removed the iptables rules. The replica now<br />works just fine.<br /><br />Thank you for your assistance.</blockquote><br /><br />Can you give us some core dumps from certmonger to see why it is crashing.<br />We would like to fix crash bugs if we them.<br /><br /><br /><blockquote class="gmail_quote" style="margin: 0pt 0pt 1ex 0.8ex; border-left: 1px solid #729fcf; padding-left:
1ex;">Regards,<br />Siggi<br /><br /><br /><br /><br /><br /><hr /><br />Freeipa-users mailing list<br />Freeipa-users@redhat.com<br /><a href="https://www.redhat.com/mailman/listinfo/freeipa-users">https://www.redhat.com/mailman/listinfo/freeipa-users</a></blockquote><br /></pre></blockquote></div><br>
-- <br>
Sent from my Android phone with K-9 Mail. Please excuse my brevity.</body></html>