VxRail. VCF — диспетчер SDDC имеет отключенный пароль для управляемого узла ESXi
Summary: Компания VCF отключила учетную запись от учетной записи узла ESXi для учетной записи root и встроенной сервисной учетной записи.
Symptoms
С помощью диспетчера паролей SDDC Manager несколько узлов ESXi в одном домене или кластере отключились:

Рис. 1. Отключенная учетная запись
Попробовал запустить lookup_password Чтобы получить учетные данные учетной записи, нажмите отключенную учетную запись для запуска рабочего процесса исправления, но произойдет сбой:

Рис. 2. Не удалось проверить пароль
Изучите сведения в /var/log/vmware/vcf/operationsmanager/operationsmanager.log и выполните поиск имени хоста, который выведет то же самое:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Войдите в соответствующий узел ESXi, проверьте учетные записи root и service, чтобы убедиться, что они не заблокированы. Кроме того, используйте пароль, полученный из lookup_password для входа на сервер.
На всех узлах ESXi в одном кластере в вентере отображается состояние подключения. Выполнен шаг обновления сертификатов источника сертификатов в сертификате, но проблема все еще не устранена.
Cause
В диспетчере SDDC отсутствует корневой сертификат, подписывающий сертификат хоста ESXi commonsvcs и jre cacerts Магазин.
SDDC Manager пытается подключить хост ESXi через сертификат хоста и находит доверенные якоря.
Resolution
Чтобы устранить эту проблему и подключить учетную запись, установите корневой сертификат в диспетчер SDDC commonsvcs и jre cacerts сертификаты
Прежде чем вносить какие-либо изменения, создайте моментальный снимок SDDC Manager.
- Подтвердите корневой сертификат для подписи сертификата хоста, выполнив вход в сеанс SSH на хосте:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Проверьте выходные данные с помощью команды
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Используйте сеанс SSH для входа на сервер vCenter, который управляет хостом ESXi, и найдите соответствующую запись для корневого сертификата:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Введите в терминале следующую команду: Выведите этот корневой сертификат в файл сертификата, а затем скопируйте содержимое сертификата в SDDC Manager с помощью инструмента передачи файлов:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Когда файл сертификата будет готов, выполните следующие команды для импорта сертификата в хранилище сертификатов:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- После завершения указанного выше импорта перезапустите сервис SDDC Manager и повторно запустите рабочий процесс, чтобы исправить проблемные учетные данные учетной записи с указанным паролем.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh