VxRail : VCF- SDDC Manager a déconnecté le mot de passe du nœud ESXi géré

Summary: VCF a déconnecté le compte du nœud ESXi pour le compte de service root et intégré.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Plusieurs nœuds ESXi du même domaine ou cluster se sont déconnectés du gestionnaire de mots de passe SDDC Manager :

Gestionnaire de mots de passe DDC Manager, compte déconnecté de plusieurs nœuds ESXi dans le même domaine ou cluster

Figure 1. Compte déconnecté

J’ai essayé d’exécuter lookup_password Pour récupérer les informations d’identification du compte, cliquez sur le compte déconnecté pour exécuter le workflow de correction, mais celui-ci a échoué :

Échec de la validation du mot de passe

Figure 2. Password Validation Failed

Passez en revue la /var/log/vmware/vcf/operationsmanager/operationsmanager.log et recherchez le nom d’hôte qui afficherait le même résultat :

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Connectez-vous au nœud ESXi associé, vérifiez les comptes root et de service pour voir s’ils ne sont pas verrouillés. En outre, utilisez le mot de passe récupéré sur le lookup_password Sortie permettant de se connecter au serveur.

Tous les nœuds ESXi du même cluster dans l’évent affichent l’état de connexion. Exécuter l’étape d’actualisation des certificats d’autorité de certification sur le certificat, mais le problème persiste.

Cause

Le certificat racine qui signe le certificat de l’hôte ESXi est manquant dans SDDC Manager commonsvcs et jre cacerts Stocker

SDDC Manager tente de connecter l’hôte ESXi via le certificat d’hôte et trouve les ancrages approuvés.

Resolution

Pour résoudre ce problème et connecter le compte, installez le certificat racine dans SDDC Manager commonsvcs et jre cacerts Certifications :

Avant d’apporter des modifications, prenez un snapshot de SDDC Manager.

  1. Confirmez le certificat racine pour la signature du certificat hôte en connectant une session SSH sur l’hôte :
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Vérifiez la sortie avec la commande Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Utilisez une session SSH pour vous connecter au vCenter Server qui gère l’hôte ESXi et recherchez l’entrée associée au certificat racine :
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Exécutez la commande suivante pour vérifier le lot : Générez ce certificat racine dans un fichier de certificat, puis copiez le contenu du certificat dans SDDC Manager à l’aide d’un outil de transfert de fichiers :
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Une fois que le fichier de certificat est prêt, exécutez les commandes suivantes pour importer le certificat dans le magasin de certificats :
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Une fois l’importation ci-dessus terminée, redémarrez le service SDDC Manager et réexécutez le workflow pour corriger les informations d’identification du compte problématique avec le mot de passe affiché.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.