VxRail: VCF – SDDC Managerin hallitun ESXi-solmun salasana on katkaistu
Summary: VCF on katkaissut tilin yhteyden ESXi-solmutiliin päätilin ja sisäänrakennetun palvelutilin osalta.
Symptoms
SDDC Managerin salasanojen hallintaohjelmassa useat saman toimialueen tai klusterin ESXi-solmut ovat katkaisseet yhteyden:

Kuva 1. Yhteys katkaistu tili
Yritti suorittaa lookup_password noutaaksesi tilin tunnistetiedot ja napsauttamalla sitten katkaistua tiliä suorittaaksesi korjaustyönkulun, mutta se epäonnistui:

Kuva 2. Salasanan vahvistus epäonnistui
Lue . /var/log/vmware/vcf/operationsmanager/operationsmanager.log ja etsi isäntänimi, joka tuottaisi saman:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Kirjaudu siihen liittyvään ESXi-solmuun ja tarkista, onko pää- ja palvelutilejä lukittu. Käytä myös salasanaa, joka on haettu lookup_password Tulosta palvelimeen kirjautumiseen.
Kaikissa ESXi-solmuissa näkyy venterin saman klusterin ESXi-tila. Varmenteen varmenteiden varmenteet päivitettiin vaiheittain, mutta ongelma jatkuu edelleen.
Cause
ESXi-isäntävarmenteen allekirjoittava päävarmenne puuttuu SDDC Managerista commonsvcs ja jre cacerts Store.
SDDC Manager yrittää yhdistää ESXi-isännän isäntävarmenteen kautta ja löytää luotetut ankkurit.
Resolution
Voit korjata tämän ongelman ja yhdistää tilin asentamalla päävarmenteen SDDC Manageriin commonsvcs ja jre cacerts Sertifioinnit:
Ota SDDC Manager -tilannevedos ennen muutosten tekemistä.
- Varmista isäntävarmenteen allekirjoittamisen juurivarmenne kirjaamalla SSH-istunto isäntään:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Tarkista tulos
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Kirjaudu SSH-istunnossa vCenter-palvelimeen, joka hallinnoi ESXi-isäntää, ja etsi päävarmenteeseen liittyvä merkintä:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Vahvista seuraavalla komennolla. Tulosta tämä päävarmenne varmennetiedostoon ja kopioi sitten varmenteen sisältö SDDC Manageriin tiedostonsiirtotyökalulla:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Kun varmennetiedosto on valmis, tuo varmenne varmennesäilöön suorittamalla seuraavat komennot:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Kun edellä mainittu tuonti on valmis, käynnistä SDDC Manager -palvelu uudelleen ja korjaa ongelmatilin tunnistetiedot näytetyllä salasanalla suorittamalla työnkulku uudelleen.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh