Die Überwachung eines Linux-Servers scheitert an der Zertifikatsprüfung? Oft ist das Agent-Zertifikat auf den falschen Namen ausgestellt. So prüfen Sie es mit OpenSSL und erzeugen es neu.
Bei der Installation des UNIX/Linux-Agenten von Operations Manager erzeugt das Setup automatisch ein Zertifikat für den Server. Dieses wird anschließend vom Management Server signiert und für die verschlüsselte Kommunikation (WS-Management über Port 1270) verwendet. Stimmt der Name im Zertifikat nicht mit dem Namen überein, unter dem SCOM den Server anspricht, schlägt die Verbindung fehl – typischerweise mit einem Fehler zum Common Name (CN).
Zertifikat prüfen
Auf dem Linux-System:
# Aktuelle Agenten (OMI-basiert)
openssl x509 -in /etc/opt/omi/ssl/omi-host-$(hostname).pem -noout -text
# Ältere Agenten
openssl x509 -in /etc/opt/microsoft/scx/ssl/scx-host-$(hostname).pem -noout -text
Wichtig in der Ausgabe sind zwei Zeilen:
Issuer: CN=SCX-Certificate/title=SCX..., DC=MANAGEMENTSERVER
Subject: DC=de, DC=contoso, CN=server01, CN=server01.contoso.de
So bewerten Sie das Ergebnis
- Subject: Der erste CN sollte dem Ergebnis von
hostnameentsprechen, der letzte CN dem vollqualifizierten Namen aushostname -f. Genau dieser FQDN muss in SCOM bei der Discovery verwendet werden. - Issuer: Steht hier der Name eines Management Servers, wurde das Zertifikat bereits von SCOM signiert. Steht dort noch der Server selbst, ist die Signierung nicht erfolgt.
Zertifikat neu erzeugen
Ist der Name falsch – etwa weil der Server nach der Installation umbenannt wurde oder DNS falsch konfiguriert war –, erzeugen Sie das Zertifikat neu:
/opt/omi/bin/omiserver -s
/opt/microsoft/scx/bin/tools/scxsslconfig -f -h server01 -d contoso.de
/opt/omi/bin/omiserver -d
Anschließend den Server in SCOM erneut erkennen lassen, damit das Zertifikat wieder vom Management Server signiert wird.
Tipp
Prüfen Sie vor der Agenteninstallation, dass hostname -f den richtigen FQDN liefert und Vorwärts- und Rückwärtsauflösung im DNS stimmen. Damit vermeiden Sie das Problem von vornherein.
Heute
Seit SCOM 2012 R2 basiert der UNIX/Linux-Agent auf OMI; daher die geänderten Pfade. Das Prinzip ist in Operations Manager 2019, 2022 und 2025 gleich. Achten Sie bei aktuellen Versionen außerdem auf die unterstützten Distributionen und OpenSSL-Versionen.