VxRail: VCF- o SDDC Manager desconectou a senha do nó ESXi gerenciado

Summary: O VCF desconectou a conta do nó do ESXi para a conta de serviço root e integrada.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

No gerenciador de senhas do SDDC Manager, vários nós do ESXi no mesmo domínio ou cluster foram desconectados:

DDC Manager Gerenciador de senhas, vários nós ESXi no mesmo domínio ou cluster desconectaram a conta

Figura 1. Conta desconectada

Tentou executar lookup_password Para recuperar a credencial da conta, clique na conta desconectada para executar o fluxo de trabalho de correção, mas ele falhou:

Falha na validação da senha

Figura 2. Falha na validação da senha

Analise a /var/log/vmware/vcf/operationsmanager/operationsmanager.log e pesquise o nome do host que geraria o mesmo:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Faça log-in no nó do ESXi relacionado, verifique as contas root e de serviço para ver se elas não estão bloqueadas. Além disso, use a senha recuperada do lookup_password Saída para fazer log-in no servidor.

Todos os nós do ESXi no mesmo cluster no venter mostram o status da conexão. Executada a etapa para atualizar os certificados CA no certificado, mas o problema ainda persiste.

Cause

O certificado raiz que está assinando o certificado de host do ESXi está ausente no SDDC Manager commonsvcs e jre cacerts Repositório

O SDDC Manager tenta conectar o host do ESXi por meio do certificado de host e encontra as âncoras confiáveis.

Resolution

Para corrigir esse problema e conectar a conta, instale o certificado raiz no SDDC Manager commonsvcs e jre cacerts Certificações:

Antes de fazer qualquer alteração, tire o snapshot do SDDC Manager.

  1. Confirme o certificado raiz para assinatura do certificado de host registrando uma sessão SSH no host:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Verifique o resultado com o comando Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Use uma sessão SSH para fazer logon no vCenter Server que está gerenciando o host do ESXi e localize a entrada relacionada para o certificado raiz:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Execute o seguinte comando para verificar o pacote: Envie esse certificado raiz para um arquivo de certificado e, em seguida, copie o conteúdo do certificado para o SDDC Manager com uma ferramenta de transferência de arquivos:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Quando o arquivo de certificado estiver pronto, execute os seguintes comandos para importar o certificado para o armazenamento de certificados:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Quando a importação acima for concluída, reinicie o serviço SDDC Manager e execute novamente o fluxo de trabalho para corrigir o problema na credencial da conta com a senha exibida.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.