O grupo ssl-cert
tem permissões de passagem em private
e todos têm permissões de leitura na própria chave - portanto, o usuário que o Tomcat está executando provavelmente não é membro do grupo ssl-cert
.
Adicione o usuário ao grupo para conceder acesso somente leitura ao certificado:
usermod -a -G ssl-cert tomcatusername
E, embora você tenha as permissões de diretório bloqueadas, o que deve cobrir você, você pode querer alterar as permissões no próprio certificado para que correspondam (alguns serviços verificam se podem ser lidos pelo mundo em chaves privadas):
chown root:ssl-cert /etc/ssl/private/mysite.key
chmod 640 /etc/ssl/private/mysite.key