Le CLI AWS est un outil qui peut être utilisé pour interagir avec les services AWS via n'importe quel programme de terminal.
Cependant, lorsque le site Netskope Client est activé, l'accès aux services AWS via le CLI provoque une erreur :
[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed (_ssl.c:581)
Cet article décrit les étapes nécessaires pour remédier à cette erreur et accéder aux services AWS via l'outil AWS CLI avec l'adresse Netskope Client activée.
Cause première
Un utilisateur configure généralement son AWS à l'aide de la commande suivante :
aws configure
Il leur est ensuite demandé de saisir les détails de leurs identifiants d'accès et les informations relatives à la région.
Après avoir fourni ces informations, le résultat attendu est la connexion à établir avec l'instance AWS. Cependant, cette configuration échoue.
Les utilisateurs peuvent également voir une erreur s'ils ont une CLI AWS préconfigurée et que le site Netskope Client est installé ultérieurement.
Dans ce cas, les utilisateurs verront le message d'erreur suivant lors de l'exécution des commandes :
[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed (_ssl.c:581)
Ces deux cas sont dus à une erreur de certificat. Lorsque l'option Netskope Client est activée, le certificat présenté à l'instance AWS est le certificat Netskope Client. Comme il ne s'agit pas du certificat attendu du côté d'AWS, l'authentification n'est pas complète et l'initialisation échoue.
AWS CLI ne fait confiance qu'aux certificats de serveur émis par les autorités de certification de son magasin de certificats privé. Il n'utilise pas le magasin de certificats du système qui contient l'entrée pour le certificat Netskope Client.
Solution
Les certificats Netskope Client doivent être disponibles dans le magasin de certificats AWS CLI pour que l'outil fonctionne avec Netskope.
Amazon a publié une version 2 de l'AWS CLI.
Utilisez la solution spécifique en fonction de la version d'AWS CLI installée.
AWS CLI Version 1
Selon le périphérique sur lequel l'outil AWS CLI est installé, vous pouvez télécharger les scripts depuis le portail de support .
Les utilisateurs Windows ont besoin du script ns_certbundle_aws_cli_v1.bat , tandis que les utilisateurs Mac nécessitent le script ns_certbundle_aws_cli_v1.sh . Rendez-vous sur cet article
KB sur notre site de support pour obtenir ces fichiers script.
Une fois les scripts téléchargés, veuillez suivre les étapes suivantes :
-
Copiez le script dans le dossier de l'utilisateur
aws config. -
Sous Windows :
C:\Users\<<user>>\.aws(remplacez <<user>> si vous êtes un utilisateur Windows). -
Sur Mac OS :
~/.aws -
Exécutez le script pour créer
netskope-cert-bundle.pem. -
En supposant que le reste de la configuration soit déjà en place, exécutez cette commande pour définir le paquet de certificats dans la configuration d'aws. Modifiez les chemins d'accès au paquet de certificats sur Win & Mac si nécessaire.
aws configure set default.ca_bundle <path_to-cert_bundle>
aws config: export AWS_CA_BUNDLE="~/.aws/nskp_config/netskope-cert-bundle.pem"Il existe plusieurs façons de spécifier le bundle de certificats CA pour vérifier les certificats SSL. Consultez la section Configuration et paramètres du fichier d’accréditation pour plus de détails sur la configuration du bundle de certificats. Cela dépend des préférences de l’utilisateur. Les utilisateurs Windows doivent exécuter le .bat Et pas le .sh classier.
-
(Pour Windows)
C:\Users\<<user>>\.aws\netskope-cert-bundle.pem -
(Pour Mac)
~/.aws/netskope-cert-bundle.pemUne fois ces certificats définis, la CLI AWS devrait être en mesure d'accéder à tous les services AWS.
AWS CLI Version 2
Selon le périphérique sur lequel l'outil AWS CLI est installé, vous pouvez télécharger les scripts depuis le portail de support .
Les utilisateurs Windows ont besoin du script ns_certbundle_aws_cli_v2.bat , tandis que les utilisateurs Mac nécessitent le script ns_certbundle_aws_cli_v2.sh . Rendez-vous sur cet article
KB sur notre site de support pour obtenir ces fichiers script.
Une fois les scripts téléchargés, veuillez suivre les étapes suivantes :
For Windows:
-
Créez un dossier de configuration pour héberger le script et le paquet de certificats qui en résulte.
mkdir C:\Program Files\Amazon\AWSCLIV2\nskp_config
-
Copiez le script dans le dossier config créé ci-dessus.
-
Exécutez le script pour créer
netskope-cert-bundle.pem. -
En supposant que le reste de la configuration soit déjà en place, exécutez cette commande pour définir le paquet de certificats dans
aws config.aws configure set default.ca_bundle “C:\Program Files\Amazon\AWSCLIV2\nskp_config\netskope-cert-bundle.pem”
À la place, vous pouvez utiliser une variable d’environnement pour définir le bundle de certification dans leaws config:export AWS_CA_BUNDLE="~/.aws/nskp_config/netskope-cert-bundle.pem"
Il existe plusieurs façons de spécifier le bundle de certificats CA pour vérifier les certificats SSL. Consultez la section Configuration et paramètres du fichier d’accréditation pour plus de détails sur la configuration du bundle de certificats. Cela dépend des préférences de l’utilisateur. Les utilisateurs Windows doivent exécuter le .bat Et pas le .sh classier.
For Mac OS:
L'AWS CLI V2 permet l'installation soit globalement pour tous les utilisateurs, soit pour l'utilisateur actuel. Le chemin d'accès à l'installation diffère selon l'option choisie.
/usr/local/aws-cli-
Créez un dossier nskp_config dans le fichier .aws pour contenir le paquet de certificats.
mkdir ~/.aws/nskp_config
-
Déplacez le script téléchargé 'ns_certbundle_aws_cli_v2.sh' dans le dossier config.
mv ~/Downloads/ns_certbundle_aws_cli_v2.sh ~/.aws/nskp_config
-
Exécutez le script
-
Si l'AWS CLI v2 a été installé globalement pour tous les utilisateurs, exécutez simplement le script :
./ns_certbundle_aws_cli_v2.sh
-
Si l'AWS CLI v2 a été installé pour l'utilisateur actuel, indiquez le chemin d'accès où l'AWS CLI a été installé. Il s'agira du même chemin que celui mentionné dans l'installation de l'AWS CLI (dans le fichier XML).
./ns_certbundle_aws_cli_v2.sh -p <aws_cli_install_path>
-
-
En supposant que le reste de la configuration soit déjà en place, exécutez cette commande pour définir le paquet de certificats dans la configuration d'aws. Modifier les chemins d'accès au paquet de certificats sur.
aws configure set default.ca_bundle ~/.aws/nskp_config/netskope-cert-bundle.pem
À la place, vous pouvez utiliser une variable d’environnement pour définir le bundle de certification dans leaws config:export AWS_CA_BUNDLE="~/.aws/nskp_config/netskope-cert-bundle.pem"
Il existe plusieurs façons de spécifier le bundle de certificats CA pour vérifier les certificats SSL. Consultez la section Configuration et paramètres du fichier d’accréditation pour plus de détails sur la configuration du bundle de certificats. Cela dépend des préférences de l’utilisateur. Les utilisateurs Windows doivent exécuter le .bat Et pas le .sh classier.
For Linux
Vous pouvez résoudre la même erreur de certificat SSL sous Linux. Ces étapes ont été vérifiées sur Ubuntu 22 et 24 avec AWS CLI V2.
- Vérifiez la version installée de votre CLI AWS, puisque le script l’exige :
aws --version - Téléchargez
ns_certbundle_aws_cli_v2_linux.shdepuis le portail Support et enregistrez-les n’importe où sur votre système (par exemple, sur votre ordinateur de bureau). - Ouvrez le script et mettez à jour la variable de version de la ligne de commande AWS pour qu’elle corresponde à la version de l’étape 1.
Le script ne localisera pas le bon chemin si cela ne correspond pas. - Créez un dossier pour contenir le bundle de certificats :
mkdir ~/.aws/nskp_config - Déplacez le script dans ce dossier :
mv ~/Desktop/ns_certbundle_aws_cli_v2_linux.sh ~/.aws/nskp_config - Rendez le script exécutable :
chmod +x ~/.aws/nskp_config/ns_certbundle_aws_cli_v2_linux.sh - Exécutez le script pour générer
netskope-cert-bundle.pem:~/.aws/nskp_config/ns_certbundle_aws_cli_v2_linux.sh - Pointer la ligne de commande AWS sur le New bundle de certificats :
aws configure set default.ca_bundle ~/.aws/nskp_config/netskope-cert-bundle.pem
Ou alors posez-le avec une variable d’environnement à la place :export AWS_CA_BUNDLE="~/.aws/nskp_config/netskope-cert-bundle.pem"
Les deux approches fonctionnent — utilisez celle qui convient à votre installation. Consultez la section Configuration et paramètres du fichier d’accréditation d’AWS pour en savoir plus sur la configuration du bundle de certifications. - Avec le Netskope Client toujours activé, lance une commande AWS CLI pour confirmer que l’erreur de certificat a disparu.

