VxRail. VCF — диспетчер SDDC имеет отключенный пароль для управляемого узла ESXi

Summary: Компания VCF отключила учетную запись от учетной записи узла ESXi для учетной записи root и встроенной сервисной учетной записи.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

С помощью диспетчера паролей SDDC Manager несколько узлов ESXi в одном домене или кластере отключились:

DDC Manager Диспетчер паролей, учетная запись отключена от нескольких узлов ESXi в одном домене или кластере

Рис. 1. Отключенная учетная запись

Попробовал запустить lookup_password Чтобы получить учетные данные учетной записи, нажмите отключенную учетную запись для запуска рабочего процесса исправления, но произойдет сбой:

Ошибка проверки пароля

Рис. 2. Не удалось проверить пароль

Изучите сведения в /var/log/vmware/vcf/operationsmanager/operationsmanager.log и выполните поиск имени хоста, который выведет то же самое:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Войдите в соответствующий узел ESXi, проверьте учетные записи root и service, чтобы убедиться, что они не заблокированы. Кроме того, используйте пароль, полученный из lookup_password для входа на сервер.

На всех узлах ESXi в одном кластере в вентере отображается состояние подключения. Выполнен шаг обновления сертификатов источника сертификатов в сертификате, но проблема все еще не устранена.

Cause

В диспетчере SDDC отсутствует корневой сертификат, подписывающий сертификат хоста ESXi commonsvcs и jre cacerts Магазин.

SDDC Manager пытается подключить хост ESXi через сертификат хоста и находит доверенные якоря.

Resolution

Чтобы устранить эту проблему и подключить учетную запись, установите корневой сертификат в диспетчер SDDC commonsvcs и jre cacerts сертификаты

Прежде чем вносить какие-либо изменения, создайте моментальный снимок SDDC Manager.

  1. Подтвердите корневой сертификат для подписи сертификата хоста, выполнив вход в сеанс SSH на хосте:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Проверьте выходные данные с помощью команды Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Используйте сеанс SSH для входа на сервер vCenter, который управляет хостом ESXi, и найдите соответствующую запись для корневого сертификата:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Введите в терминале следующую команду: Выведите этот корневой сертификат в файл сертификата, а затем скопируйте содержимое сертификата в SDDC Manager с помощью инструмента передачи файлов:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Когда файл сертификата будет готов, выполните следующие команды для импорта сертификата в хранилище сертификатов:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. После завершения указанного выше импорта перезапустите сервис SDDC Manager и повторно запустите рабочий процесс, чтобы исправить проблемные учетные данные учетной записи с указанным паролем.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.