VxRail: VCF: SDDC Manager desconectó la contraseña del nodo de ESXi administrado
Summary: VCF desconectó la cuenta de la cuenta del nodo ESXi para la cuenta raíz y la cuenta de servicio incorporada.
Symptoms
Desde el administrador de contraseñas de SDDC Manager, se desconectaron varios nodos ESXi en el mismo dominio o clúster:

Ilustración 1. Cuenta desconectada
Intentó correr lookup_password Para recuperar la credencial de la cuenta, haga clic en la cuenta desconectada a fin de ejecutar el flujo de trabajo de corrección, pero falló:

Ilustración 2. Error en la validación de contraseña
Consulte /var/log/vmware/vcf/operationsmanager/operationsmanager.log y busque el nombre de host que daría como resultado lo mismo:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Inicie sesión en el nodo ESXi relacionado, compruebe las cuentas raíz y de servicio para ver si no están bloqueadas. Además, utilice la contraseña recuperada de la lookup_password para iniciar sesión en el servidor.
Todos los nodos ESXi en el mismo clúster en el venter muestran el estado de conexión. Se ejecutó el paso para actualizar los certificados de CA en el certificado, pero el problema persiste.
Cause
Falta el certificado raíz que firma el certificado del host ESXi en SDDC Manager commonsvcs y jre cacerts Almacenamiento de
SDDC Manager intenta conectar el host ESXi a través del certificado de host y encuentra los anclajes de confianza.
Resolution
Para solucionar este problema y conectar la cuenta, instale el certificado raíz en SDDC Manager commonsvcs y jre cacerts certificados
Antes de realizar cualquier cambio, tome la instantánea de SDDC Manager.
- Confirme el certificado raíz para firmar el certificado del host mediante el registro de una sesión de SSH en el host:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Compruebe el resultado con el comando
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Utilice una sesión de SSH para iniciar sesión en el vCenter Server que administra el host ESXi y busque la entrada relacionada para el certificado raíz:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Para verificar la versión, ejecute el siguiente comando: Genere este certificado raíz en un archivo de certificado y, a continuación, copie el contenido del certificado en SDDC Manager con una herramienta de transferencia de archivos:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Una vez que el archivo de certificado esté listo, ejecute los siguientes comandos para importar el certificado al almacén de certificados:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Una vez finalizada la importación anterior, reinicie el servicio SDDC Manager y vuelva a ejecutar el flujo de trabajo para corregir el problema de la credencial de la cuenta con la contraseña mostrada.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh