VxRail : VCF- SDDC Manager a déconnecté le mot de passe du nœud ESXi géré
Summary: VCF a déconnecté le compte du nœud ESXi pour le compte de service root et intégré.
Symptoms
Plusieurs nœuds ESXi du même domaine ou cluster se sont déconnectés du gestionnaire de mots de passe SDDC Manager :

Figure 1. Compte déconnecté
J’ai essayé d’exécuter lookup_password Pour récupérer les informations d’identification du compte, cliquez sur le compte déconnecté pour exécuter le workflow de correction, mais celui-ci a échoué :

Figure 2. Password Validation Failed
Passez en revue la /var/log/vmware/vcf/operationsmanager/operationsmanager.log et recherchez le nom d’hôte qui afficherait le même résultat :
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Connectez-vous au nœud ESXi associé, vérifiez les comptes root et de service pour voir s’ils ne sont pas verrouillés. En outre, utilisez le mot de passe récupéré sur le lookup_password Sortie permettant de se connecter au serveur.
Tous les nœuds ESXi du même cluster dans l’évent affichent l’état de connexion. Exécuter l’étape d’actualisation des certificats d’autorité de certification sur le certificat, mais le problème persiste.
Cause
Le certificat racine qui signe le certificat de l’hôte ESXi est manquant dans SDDC Manager commonsvcs et jre cacerts Stocker
SDDC Manager tente de connecter l’hôte ESXi via le certificat d’hôte et trouve les ancrages approuvés.
Resolution
Pour résoudre ce problème et connecter le compte, installez le certificat racine dans SDDC Manager commonsvcs et jre cacerts Certifications :
Avant d’apporter des modifications, prenez un snapshot de SDDC Manager.
- Confirmez le certificat racine pour la signature du certificat hôte en connectant une session SSH sur l’hôte :
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Vérifiez la sortie avec la commande
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Utilisez une session SSH pour vous connecter au vCenter Server qui gère l’hôte ESXi et recherchez l’entrée associée au certificat racine :
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Exécutez la commande suivante pour vérifier le lot : Générez ce certificat racine dans un fichier de certificat, puis copiez le contenu du certificat dans SDDC Manager à l’aide d’un outil de transfert de fichiers :
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Une fois que le fichier de certificat est prêt, exécutez les commandes suivantes pour importer le certificat dans le magasin de certificats :
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Une fois l’importation ci-dessus terminée, redémarrez le service SDDC Manager et réexécutez le workflow pour corriger les informations d’identification du compte problématique avec le mot de passe affiché.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh