VxRail: VCF- o SDDC Manager desconectou a senha do nó ESXi gerenciado
Summary: O VCF desconectou a conta do nó do ESXi para a conta de serviço root e integrada.
Symptoms
No gerenciador de senhas do SDDC Manager, vários nós do ESXi no mesmo domínio ou cluster foram desconectados:

Figura 1. Conta desconectada
Tentou executar lookup_password Para recuperar a credencial da conta, clique na conta desconectada para executar o fluxo de trabalho de correção, mas ele falhou:

Figura 2. Falha na validação da senha
Analise a /var/log/vmware/vcf/operationsmanager/operationsmanager.log e pesquise o nome do host que geraria o mesmo:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Faça log-in no nó do ESXi relacionado, verifique as contas root e de serviço para ver se elas não estão bloqueadas. Além disso, use a senha recuperada do lookup_password Saída para fazer log-in no servidor.
Todos os nós do ESXi no mesmo cluster no venter mostram o status da conexão. Executada a etapa para atualizar os certificados CA no certificado, mas o problema ainda persiste.
Cause
O certificado raiz que está assinando o certificado de host do ESXi está ausente no SDDC Manager commonsvcs e jre cacerts Repositório
O SDDC Manager tenta conectar o host do ESXi por meio do certificado de host e encontra as âncoras confiáveis.
Resolution
Para corrigir esse problema e conectar a conta, instale o certificado raiz no SDDC Manager commonsvcs e jre cacerts Certificações:
Antes de fazer qualquer alteração, tire o snapshot do SDDC Manager.
- Confirme o certificado raiz para assinatura do certificado de host registrando uma sessão SSH no host:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Verifique o resultado com o comando
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Use uma sessão SSH para fazer logon no vCenter Server que está gerenciando o host do ESXi e localize a entrada relacionada para o certificado raiz:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Execute o seguinte comando para verificar o pacote: Envie esse certificado raiz para um arquivo de certificado e, em seguida, copie o conteúdo do certificado para o SDDC Manager com uma ferramenta de transferência de arquivos:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Quando o arquivo de certificado estiver pronto, execute os seguintes comandos para importar o certificado para o armazenamento de certificados:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Quando a importação acima for concluída, reinicie o serviço SDDC Manager e execute novamente o fluxo de trabalho para corrigir o problema na credencial da conta com a senha exibida.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh