VxRail: VCF- SDDC Manager ha disconnesso la password per il nodo ESXi gestito
Summary: VCF ha disconnesso l'account dall'account del nodo ESXi per l'account di servizio root e integrato.
Symptoms
Dal gestore di password di SDDC Manager, più nodi ESXi nello stesso dominio o cluster sono disconnessi:

Figura 1. Account disconnesso
Esecuzione tentata lookup_password Per recuperare le credenziali dell'account, fare clic sull'account disconnesso per eseguire il flusso di lavoro di correzione, ma l'operazione non è riuscita:

Figura 2. Convalida password non riuscita
Esaminare /var/log/vmware/vcf/operationsmanager/operationsmanager.log e cercare il nome host che produrrebbe lo stesso:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Accedere al nodo ESXi correlato, controllare gli account root e di servizio per verificare se non sono bloccati. Inoltre, utilizzare la password recuperata da lookup_password Output per accedere al server.
Tutti i nodi ESXi nello stesso cluster nel venter mostrano lo stato di connessione. È stato eseguito il passaggio per aggiornare i certificati CA sul certificato, ma il problema persiste.
Cause
Il certificato root che firma il certificato host ESXi non è presente in SDDC Manager commonsvcs e jre cacerts Negozio.
SDDC Manager tenta di connettere l'host ESXi tramite il certificato host e trova gli ancoraggi attendibili.
Resolution
Per risolvere questo problema e connettere l'account, installare il certificato radice in SDDC Manager commonsvcs e jre cacerts Certificazioni:
Prima di apportare modifiche, acquisire l'istantanea di SDDC Manager.
- Confermare il certificato root per la firma del certificato host registrando una sessione SSH sull host:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Controllare l'output con
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Utilizzare una sessione SSH per accedere al vCenter Server che gestisce l'host ESXi e trovare la voce correlata per il certificato radice:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Eseguire il comando seguente per verificare il pacchetto: Generare questo certificato radice in un file di certificato, quindi copiare il contenuto del certificato in SDDC Manager con uno strumento di trasferimento file:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Una volta pronto il file di certificato, eseguire i seguenti comandi per importare il certificato nell'archivio certificati:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Una volta completata l'importazione di cui sopra, riavviare il servizio SDDC Manager ed eseguire nuovamente il flusso di lavoro per correggere la credenziale dell'account problematica con la password visualizzata.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh