Windows - Register at the deployment server

Hallo zusammen,

ich habe “Checkmk Ultimate (formerly Cloud) 2.5.0p13” privat in Nutzung. Die Registrierung von Linux Systemen klappt einwandfrei.

Bei meinen Windows CLients (Windows 11) habe ich seit p12 aber Probleme.

Die Registrierung erfolgt über den Befehl
C:\Windows\System32>"C:\Program Files (x86)\checkmk\service\cmk-agent-ctl.exe" register --hostname Lenovo --server 10.10.x.x --site privat --user register --password xxxxxxxxxxxxxxxxxxxxxxx

Registration complete.
Attempting to register Agent Updater...
[2026-09-12 18:59:03.510542 +02:00] WARN [cmk_agent_ctl::modes::registration] packages\cmk-agent-ctl\src\modes\registration.rs:893: Agent Updater registration failed: HTTPSConnectionPool(host='10.10.x.x', port=443): Max retries exceeded with url: /lexx/check_mk/register_agent.py (Caused by SSLError(SSLCertVerificationError(1, '[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed: Missing Authority Key Identifier (_ssl.c:1032)')))
See C:\ProgramData\checkmk\agent\log\cmk-update-agent.log for details.

Ich wäre für einen Tipp sehr dankbar

MfGPaul

Naja die Zeritifikate Checks im Python werden immer bisl strenger.
Was zeigt den das Zeritifkat vom CheckMK Server an im “x509v3 extensions” Block?
→ openssl x509 -in cmkserver.crt -noout -text

Dort sollte sich auch der besagte “Authoritky Key Identifier” befinden.
Wenn der nicht vorhanden ist dann ist das verwendete Zeritifikat so “bisl kaputt”.
Jedenfalls entspricht es nicht dem was im RFC5280 steht, was halt für CAs gilt welche “ordentliche” Zertifikate ausstellen wollen.

Hallo Andreas,

wo genau kann ich das besagte Zertifikat finden?

Innerhalb von CMK sieht die Zertifikatsübesicht so aus.

Das Zertifikat vom Webserver wo der CheckMk läuft. Kann man sich auch mittels

openssl s_client -connect 10.10.x.x:443 -showcerts

ausgeben lassen.
Dabei bekommst die ganze Kette normal zurück (jedes Zertifikat einzeln), dann den Text des Host Zertifikats nehmen und mit dem Befehl aus dem ersten Post ausgeben lassen.

Hallo Andreas,

ich habe es hoffentlich richtig verstanden. Das Webserver Zertifikat vom CMK Server habe ich mir als crt exportiert und dann den ersten Befehl darauf abgesetzt.

Einen Abschnitt “Authoritky Key Identifier” habe ich nicht finden können.

Ich hatte damals mit einem Tool mir eine eigene CA gebaut und dann damit ein passendes Webserverzertifikat welches diverse Namen und IP-Adressen beinhaltet.

MfG Paul

Damit entspricht das Zertifikat nicht den Vorgaben und wird abgelehnt.
Ich kann hier nicht sagen was an der eigenen CA da falsch konfiguriert ist.
Laut Vorgaben darf das Feld nur bei einem Self-Signed Zertifikat frei sein.

Hallo Andreas,

kann ich mein Home System nachträglich von der eigenen CA befreien und auf ein Self-Signed Zertifikat umstellen und wenn ja was für Schritte wären nötig?
Andernfalls würde ich eine neue VM testweise aufsetzen.

MfG Paul

Das Problem hat nix mit dem CheckMk zu tun. Das ist der Apache Webserver welcher hier das “kaputte” Zertifikat hat.