Impossible d’envoyer vers le périphérique à partir de en raison de l’erreur suivante : « impossible de trouver la chaîne de Panorama certificat complète pour le certificat, échec du chargement : échec de l’analyse de la clé »

Impossible d’envoyer vers le périphérique à partir de en raison de l’erreur suivante : « impossible de trouver la chaîne de Panorama certificat complète pour le certificat, échec du chargement : échec de l’analyse de la clé »

28382
Created On 01/28/22 16:38 PM - Last Modified 03/02/23 05:55 AM


Symptom


Lors de l’exécution d’une migration de configuration entre les pare-feu Palo Alto Networks, la diffusion vers le périphérique à partir peut Panorama échouer avec l’erreur suivante :

Log Analysis:
Warning: No Valid DNS Security License
vsys1
Warning: cannot find complete certificate chain for certificate 'generic certificate'
Error: Certificate 'generic certificate' failed to load: failed to parse key
Error loading vsys cfg
failed to handle CONFIG_UPDATE_START
(Module: device)
client device phase 1 failure
Commit failed


Environment


  • Migration de Palo Alto Firewall de PA-220 à PA-460
  • PAN-OS 10.1.3
  • Firewall géré par Panorama.


Resolution


  1. Validez les erreurs de validation sur Panorama pour identifier le certificat qui est transmis au Firewall.
  2. Sur Panorama, accédez à Modèles > Gestion des > des certificats de > des certificats pour rechercher le certificat envoyé.
  3. Redéployez un nouveau certificat avec une nouvelle clé privée.
  4. Assurez-vous d’appliquer ce nouveau certificat sur les mêmes références et stratégies que l’ancien, sinon d’autres erreurs suivront.


Additional Information


Générer un certificat

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oN5OCAU&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language