VxRail: VCF – SDDC Manager har frakoblet passord for administrert ESXi-node
Summary: VCF har koblet fra kontoen i ESXi-noden for rotkonto og innebygd tjenestekonto.
Symptoms
Fra SDDC Manager-passordbehandling er flere ESXi-noder i samme domene eller klynge koblet fra:

Figur 1. Frakoblet konto
Prøvde å løpe lookup_password Hvis du vil hente kontolegitimasjonen, klikker du deretter på den frakoblede kontoen for å kjøre utbedringsarbeidsflyten, men den mislyktes:

Figur 2. Passordvalidering mislyktes
Se gjennom . /var/log/vmware/vcf/operationsmanager/operationsmanager.log og søk vertsnavnet som ville utgang det samme:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Logg på den relaterte ESXi-noden, kontroller rot- og tjenestekontoene for å se om de ikke er låst. Bruk også passordet som er hentet fra lookup_password utgang for å logge på serveren.
Alle ESXi-nodene i den samme klyngen i venter viser tilkoblingsstatus. Kjørte trinnet for å oppdatere CA-sertifikater på sertifikatet, men problemet vedvarer.
Cause
Rotsertifikatet som signerer ESXi-vertssertifikatet mangler i SDDC Manager commonsvcs og jre cacerts Lagre.
SDDC Manager prøver å koble ESXi-verten via vertssertifikatet, og finner de klarerte ankrene.
Resolution
Hvis du vil løse dette problemet og koble til kontoen, installerer du rotsertifikatet i SDDC Manager commonsvcs og jre cacerts Sertifiseringer:
Før du gjør noen endringer, må du ta øyeblikksbildet av SDDC Manager.
- Bekreft rotsertifikatet for signering av vertssertifikatet ved å logge en SSH-økt til verten:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Kontroller utdataene med
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Bruk en SSH-økt til å logge på vCenter-serveren som administrerer ESXi-verten, og finne den relaterte oppføringen for rotsertifikatet:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Kjør følgende kommando for å bekrefte. Send dette rotsertifikatet til en sertifikatfil, og kopier deretter innholdet i sertifikatet til SDDC Manager ved hjelp av et filoverføringsverktøy:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Når sertifikatfilen er klar, kjører du følgende kommandoer for å importere sertifikatet til sertifikatlageret:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Når importen ovenfor er fullført, starter du SDDC Manager-tjenesten på nytt og kjører arbeidsflyten på nytt for å løse problemkontolegitimasjonen med det viste passordet.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh