VxRail: VCF- SDDC Manager ha disconnesso la password per il nodo ESXi gestito

Summary: VCF ha disconnesso l'account dall'account del nodo ESXi per l'account di servizio root e integrato.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Dal gestore di password di SDDC Manager, più nodi ESXi nello stesso dominio o cluster sono disconnessi:

DDC Manager Password manager, più nodi ESXi nello stesso dominio o cluster hanno disconnesso l'account

Figura 1. Account disconnesso

Esecuzione tentata lookup_password Per recuperare le credenziali dell'account, fare clic sull'account disconnesso per eseguire il flusso di lavoro di correzione, ma l'operazione non è riuscita:

La convalida della password non riesce

Figura 2. Convalida password non riuscita

Esaminare /var/log/vmware/vcf/operationsmanager/operationsmanager.log e cercare il nome host che produrrebbe lo stesso:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Accedere al nodo ESXi correlato, controllare gli account root e di servizio per verificare se non sono bloccati. Inoltre, utilizzare la password recuperata da lookup_password Output per accedere al server.

Tutti i nodi ESXi nello stesso cluster nel venter mostrano lo stato di connessione. È stato eseguito il passaggio per aggiornare i certificati CA sul certificato, ma il problema persiste.

Cause

Il certificato root che firma il certificato host ESXi non è presente in SDDC Manager commonsvcs e jre cacerts Negozio.

SDDC Manager tenta di connettere l'host ESXi tramite il certificato host e trova gli ancoraggi attendibili.

Resolution

Per risolvere questo problema e connettere l'account, installare il certificato radice in SDDC Manager commonsvcs e jre cacerts Certificazioni:

Prima di apportare modifiche, acquisire l'istantanea di SDDC Manager.

  1. Confermare il certificato root per la firma del certificato host registrando una sessione SSH sull host:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Controllare l'output con Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Utilizzare una sessione SSH per accedere al vCenter Server che gestisce l'host ESXi e trovare la voce correlata per il certificato radice:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Eseguire il comando seguente per verificare il pacchetto: Generare questo certificato radice in un file di certificato, quindi copiare il contenuto del certificato in SDDC Manager con uno strumento di trasferimento file:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Una volta pronto il file di certificato, eseguire i seguenti comandi per importare il certificato nell'archivio certificati:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Una volta completata l'importazione di cui sopra, riavviare il servizio SDDC Manager ed eseguire nuovamente il flusso di lavoro per correggere la credenziale dell'account problematica con la password visualizzata.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.