VxRail: VCF-SDDC Manager har afbrudt adgangskoden til administreret ESXi-node
Summary: VCF har afbrudt forbindelsen mellem kontoen og ESXi-nodekontoen for rodkontoen og den indbyggede tjenestekonto.
Symptoms
Fra SDDC Manager Password Manager er flere ESXi-noder i samme domæne eller klynge blevet afbrudt:

Figur 1. Afbrudt konto
Forsøgte at køre lookup_password For at hente kontooplysningerne klikkede du derefter på den afbrudte konto for at køre arbejdsforløbet til afhjælpning, men det mislykkedes:

Figur 2. Validering af adgangskode mislykkedes
Gennemgå . /var/log/vmware/vcf/operationsmanager/operationsmanager.log og søg i værtsnavnet, som ville udsende det samme:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Log på den relaterede ESXi-node, kontroller rod- og tjenestekontiene for at se, om de ikke er låst ude. Brug også den adgangskode, der blev hentet fra lookup_password output for at logge ind på serveren.
Alle ESXi-noderne i den samme klynge i ventemodulet viser forbindelsesstatus. Kørte trinnet for at opdatere CA-certifikater på certifikatet, men problemet er stadig løst.
Cause
Det rodcertifikat, der signerer ESXi-værtscertifikatet, mangler i SDDC Manager commonsvcs og jre cacerts Butik.
SDDC Manager forsøger at forbinde ESXi-værten via værtscertifikatet, og den finder de betroede ankre.
Resolution
Du kan løse problemet og oprette forbindelse til kontoen ved at installere rodcertifikatet i SDDC Manager commonsvcs og jre cacerts Certificeringer:
Tag SDDC Manager-snapshottet, før du foretager ændringer.
- Bekræft rodcertifikatet til signering af værtscertifikatet ved at logge en SSH-session til værten:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Kontroller outputtet med
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Brug en SSH-session til at logge på den vCenter-server, der administrerer ESXi-værten, og finde den relaterede post for rodcertifikatet:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Kør følgende kommando for at bekræfte. Send dette rodcertifikat til en certifikatfil, og kopiér derefter indholdet af certifikatet til SDDC Manager med et filoverførselsværktøj:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Når certifikatfilen er klar, skal du køre følgende kommandoer for at importere certifikatet til certifikatlageret:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Når ovenstående import er fuldført, skal du genstarte SDDC Manager-tjenesten og køre arbejdsgangen igen for at afhjælpe kontooplysningerne for problemet med den viste adgangskode.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh