暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

Elasticsearch集群证书替换延期方法

IT那活儿 2026-01-07
79
点击上方“IT那活儿”公众号--专注于企业全栈运维技术分享,不管IT什么活儿,干就完了!!!  


问题背景

安装es集群默认使用ca证书时,如果生成ca证书没有额外指定时间选项,ca证书的默认有效期是2年,当证书到达有效期后,es集群就可能出现无法使用的异常情况。
将介绍如何重新生成长期ca证书并进行替换,解决此隐患问题。


处理步骤

2.1 检查某es集群时发现证书有效期即将过期
单独查询每个节点的ssl证书,时间一致均为2025-06-20过期:
2.2 我们检查elasticsearch的配置文件
然后对配置文件中的秘钥文件cp一份,查询它的有效期进行确认:
先将秘钥文件转为可解读的PEM格式,然后使用命令读出有效期:
openssl pkcs12 -in elastic-certificates.p12 -nokeys -clcerts -out elastic-certificates.pem
openssl x509 -in elastic-certificates.pem -text -noout


2.3 确认es集群证书过期时间后,我们针对该5节点的集群,进行CA证书的重新生成和逐一替换,完成整个集群的CA证书延期
切换对应用户,先在1节点生成新的CA证书:
bin/elasticsearch-certutil cert --ca elastic-stack-ca.p12  --days 3650
bin/elasticsearch-certutil cert --ca elastic-stack-ca.p12  --days 3650

如果设置密码则在生成证书的时候输入密码,如果不设置密码可直接回车。
然后将新生成的两个证书文件移动到一个新的文件夹:
然后将旧证书文件夹进行备份,并把新的证书文件夹更改为es配置中的路径,完成该节点的证书替换:
对es集群证书进行查看,发现1节点时间已经更新,其余节点仍然是旧时间:
后续我们可以将1节点的证书秘钥,直接scp到其余节点然后完成替换即可,不用再次生成文件,以此完成所有节点替换。
完成所有节点替换后检查确认,es节点和
kibana有效期均已更新成功:

END


本文作者:何 青(上海新炬中北团队)

本文来源:“IT那活儿”公众号

文章转载自IT那活儿,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论