VxRail: VCF: SDDC Manager desconectó la contraseña del nodo de ESXi administrado

Summary: VCF desconectó la cuenta de la cuenta del nodo ESXi para la cuenta raíz y la cuenta de servicio incorporada.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Desde el administrador de contraseñas de SDDC Manager, se desconectaron varios nodos ESXi en el mismo dominio o clúster:

El administrador de contraseñas de DDC Manager, varios nodos ESXi en el mismo dominio o clúster desconectaron la cuenta

Ilustración 1. Cuenta desconectada

Intentó correr lookup_password Para recuperar la credencial de la cuenta, haga clic en la cuenta desconectada a fin de ejecutar el flujo de trabajo de corrección, pero falló:

La validación de la contraseña falla

Ilustración 2. Error en la validación de contraseña

Consulte /var/log/vmware/vcf/operationsmanager/operationsmanager.log y busque el nombre de host que daría como resultado lo mismo:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Inicie sesión en el nodo ESXi relacionado, compruebe las cuentas raíz y de servicio para ver si no están bloqueadas. Además, utilice la contraseña recuperada de la lookup_password para iniciar sesión en el servidor.

Todos los nodos ESXi en el mismo clúster en el venter muestran el estado de conexión. Se ejecutó el paso para actualizar los certificados de CA en el certificado, pero el problema persiste.

Cause

Falta el certificado raíz que firma el certificado del host ESXi en SDDC Manager commonsvcs y jre cacerts Almacenamiento de

SDDC Manager intenta conectar el host ESXi a través del certificado de host y encuentra los anclajes de confianza.

Resolution

Para solucionar este problema y conectar la cuenta, instale el certificado raíz en SDDC Manager commonsvcs y jre cacerts certificados

Antes de realizar cualquier cambio, tome la instantánea de SDDC Manager.

  1. Confirme el certificado raíz para firmar el certificado del host mediante el registro de una sesión de SSH en el host:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Compruebe el resultado con el comando Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Utilice una sesión de SSH para iniciar sesión en el vCenter Server que administra el host ESXi y busque la entrada relacionada para el certificado raíz:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Para verificar la versión, ejecute el siguiente comando: Genere este certificado raíz en un archivo de certificado y, a continuación, copie el contenido del certificado en SDDC Manager con una herramienta de transferencia de archivos:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Una vez que el archivo de certificado esté listo, ejecute los siguientes comandos para importar el certificado al almacén de certificados:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Una vez finalizada la importación anterior, reinicie el servicio SDDC Manager y vuelva a ejecutar el flujo de trabajo para corregir el problema de la credencial de la cuenta con la contraseña mostrada.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.