VxRail: Nástroj VCF-SDDC Manager odpojil heslo pro spravovaný uzel ESXi
Summary: VCF má odpojený účet od účtu uzlu ESXi pro účet root a předdefinované služby.
Symptoms
V nástroji SDDC Manager Password Manager bylo odpojeno několik uzlů ESXi ve stejné doméně nebo clusteru:

Obrázek 1: Odpojený účet
Pokusil jsem se utéct lookup_password Pokud chcete načíst přihlašovací údaje k účtu, klikněte na odpojený účet a spusťte pracovní postup nápravy, ale oprava se nezdařila:

Obrázek 2: Ověření hesla se nezdařilo
Zkontrolujte /var/log/vmware/vcf/operationsmanager/operationsmanager.log a vyhledejte název hostitele, který by vypsal totéž:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Přihlaste se k souvisejícímu uzlu ESXi, zkontrolujte účty uživatele root a service a zjistěte, zda nejsou uzamčeny. Použijte také heslo získané z lookup_password výstup pro přihlášení k serveru.
Stav připojení se zobrazí u všech uzlů ESXi ve stejném clusteru venter. Byl proveden krok k obnovení certifikátů CA na certifikátu, ale problém stále přetrvává.
Cause
V nástroji SDDC Manager chybí kořenový certifikát, který podepisuje hostitelský certifikát ESXi commonsvcs a jre cacerts Úložiště.
Nástroj SDDC Manager se pokusí připojit hostitele ESXi prostřednictvím certifikátu hostitele a najde důvěryhodné kotvy.
Resolution
Chcete-li tento problém vyřešit a připojit účet, nainstalujte kořenový certifikát do SDDC Manager commonsvcs a jre cacerts Certifikace:
Před provedením jakýchkoli změn pořiďte snímek SDDC Manager.
- Potvrďte kořenový certifikát pro podepsání hostitelského certifikátu přihlášením relace SSH k hostiteli:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Zkontrolujte výstup pomocí
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Pomocí relace SSH se přihlaste k serveru vCenter, který spravuje hostitele ESXi, a vyhledejte související položku kořenového certifikátu:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- V terminálu spusťte následující příkaz: Výstup tohoto kořenového certifikátu do souboru certifikátu a poté zkopírujte obsah certifikátu do SDDC Manager pomocí nástroje pro přenos souborů:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Jakmile je soubor certifikátu připraven, naimportujte jej do úložiště certifikátů pomocí následujících příkazů:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Po dokončení výše uvedeného importu restartujte službu SDDC Manager a znovu spusťte pracovní postup, abyste napravili problémové přihlašovací údaje účtu pomocí zobrazeného hesla.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh