Les erreurs CA de ipa-healthcheck sont souvent des timeouts, pas des certificats expirés
En lançant ipa-healthcheck --failures-only sur mon primaire FreeIPA (idm.gnali.home, RHEL 10.2, IPA 4.13.1), j’ai obtenu deux résultats ERROR liés au sous-système CA Dogtag : 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 { "source": "pki.server.healthcheck.certs.expiration", "check": "CASystemCertExpiryCheck", "result": "ERROR", "kw": { "exception": "Request timed out" } }, { "source": "pki.server.healthcheck.certs.trustflags", "check": "CASystemCertTrustFlagCheck", "result": "ERROR", "kw": { "key": "ocsp_signing", "nssdbDir": "/var/lib/pki/pki-tomcat/conf/alias", "msg": "Unable to load cert from NSSDB: Request timed out" } } Le message est inquiétant — expiration de certificats et flags de confiance sont des sujets PKI sensibles. Dans mon cas, la CA était saine. Le healthcheck a simplement manqué de temps pour lire la base NSS. ...