VxRail: VCF — menedżer SDDC ma odłączone hasło dla zarządzanego węzła ESXi

Summary: VCF odłączył konto od konta węzła ESXi dla konta usługi root i wbudowanego.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

W menedżerze haseł menedżera SDDC odłączono wiele węzłów ESXi w tej samej domenie lub klastrze:

DDC Manager Password Manager, wiele węzłów ESXi w tej samej domenie lub klastrze ma odłączone konto

Rysunek 1. Konto odłączone

Próbowałem uruchomić lookup_password Aby pobrać poświadczenia konta, kliknij odłączone konto w celu uruchomienia przepływu pracy korygowania, ale nie powiodło się:

Weryfikacja hasła nie powiodła się

Rysunek 2. Weryfikacja hasła nie powiodła się

Zapoznaj się z /var/log/vmware/vcf/operationsmanager/operationsmanager.log i wyszukaj nazwę hosta, która zwróci to samo:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Zaloguj się do powiązanego węzła ESXi, sprawdź konta główne i konta usług, aby zobaczyć, czy nie są zablokowane. Użyj również hasła pobranego z lookup_password wyjście, aby zalogować się do serwera.

Wszystkie węzły ESXi w tym samym klastrze w venter pokazują stan połączenia. Wykonano krok, aby odświeżyć certyfikaty CA dla certyfikatu, ale problem nadal występuje.

Cause

Brak certyfikatu głównego podpisującego certyfikat hosta ESXi w menedżerze SDDC commonsvcs i jre cacerts Sklepie.

Menedżer SDDC próbuje połączyć się z hostem ESXi za pośrednictwem certyfikatu hosta i znajdzie zaufane kotwice.

Resolution

Aby rozwiązać ten problem i połączyć konto, zainstaluj certyfikat główny w menedżerze SDDC commonsvcs i jre cacerts Certyfikaty:

Przed wprowadzeniem jakichkolwiek zmian należy wykonać migawkę menedżera SDDC.

  1. Potwierdź certyfikat główny do podpisania certyfikatu hosta, logując sesję SSH na hoście:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Sprawdź dane wyjściowe za pomocą polecenia Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Użyj sesji SSH, aby zalogować się do serwera vCenter, który zarządza hostem ESXi, i znaleźć wpis powiązany z certyfikatem głównym:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Wpisz następujące polecenie w terminalu: Wyprowadzaj ten certyfikat główny do pliku certyfikatu, a następnie skopiuj zawartość certyfikatu do menedżera SDDC za pomocą narzędzia do przesyłania plików:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Gdy plik certyfikatu będzie gotowy, uruchom następujące polecenia, aby zaimportować certyfikat do magazynu certyfikatów:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Po zakończeniu powyższego importu uruchom ponownie usługę SDDC Manager i ponownie uruchom przepływ pracy, aby skorygować problematyczne poświadczenia konta przy użyciu pokazanego hasła.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.