VxRail: VCF-SDDC Manager hat getrenntes Kennwort für verwalteten ESXi-Node

Summary: VCF hat das Konto vom ESXi-Node-Konto für das Root- und das integrierte Servicekonto getrennt.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Im SDDC Manager Password Manager wurden mehrere ESXi-Nodes in derselben Domain oder demselben Cluster getrennt:

DDC Manager Kennwortmanager: Mehrere ESXi-Nodes in derselben Domain oder demselben Cluster haben ein getrenntes Konto

Abbildung 1: Getrenntes Konto

Ausführung versucht lookup_password Um die Kontozugangsdaten abzurufen, klicken Sie dann auf das getrennte Konto, um den Korrekturworkflow auszuführen, der jedoch fehlgeschlagen ist:

Kennwortvalidierung schlägt fehl

Abbildung 2: Kennwortvalidierung fehlgeschlagen

Überprüfen Sie die /var/log/vmware/vcf/operationsmanager/operationsmanager.log und suchen Sie nach dem Hostnamen, der dasselbe ausgeben würde:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Melden Sie sich beim zugehörigen ESXi-Node an und überprüfen Sie die Root- und Servicekonten, um festzustellen, ob sie nicht gesperrt sind. Verwenden Sie außerdem das Kennwort, das Sie von der lookup_password Ausgabe, um sich beim Server anzumelden.

Alle ESXi-Nodes im selben Cluster im Venter zeigen den Verbindungsstatus an. Der Schritt zum Aktualisieren der CA-Zertifikate für das Zertifikat wurde ausgeführt, aber das Problem besteht weiterhin.

Cause

Das Stammzertifikat, das das ESXi-Hostzertifikat signiert, fehlt auf SDDC Manager commonsvcs und jre cacerts Speichern.

SDDC Manager versucht, den ESXi-Host über das Hostzertifikat zu verbinden, und findet die vertrauenswürdigen Anker.

Resolution

Um dieses Problem zu beheben und das Konto zu verbinden, installieren Sie das Stammzertifikat in SDDC Manager commonsvcs und jre cacerts Zertifizierungen:

Bevor Sie Änderungen vornehmen, erstellen Sie den SDDC Manager-Snapshot.

  1. Bestätigen Sie das Stammzertifikat für die Signierung des Hostzertifikats, indem Sie eine SSH-Sitzung beim Host protokollieren:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Überprüfen Sie die Ausgabe mit dem Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Verwenden Sie eine SSH-Sitzung, um sich bei dem vCenter Server anzumelden, der den ESXi-Host verwaltet, und suchen Sie den entsprechenden Eintrag für das Stammzertifikat:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Führen Sie den folgenden Befehl aus, um das Bundle zu überprüfen: Geben Sie dieses Stammzertifikat in einer Zertifikatdatei aus und kopieren Sie dann den Inhalt des Zertifikats mit einem Dateiübertragungstool in SDDC Manager:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Sobald die Zertifikatdatei bereit ist, führen Sie die folgenden Befehle aus, um das Zertifikat in den Zertifikatspeicher zu importieren:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Sobald der obige Import abgeschlossen ist, starten Sie den SDDC Manager-Service neu und führen Sie den Workflow erneut aus, um die problematischen Kontoanmeldeinformationen mit dem angezeigten Kennwort zu korrigieren.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 يوليو 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.