VxRail: VCF-SDDC Manager від'єднав пароль для керованого ESXi вузла

Summary: VCF має відключений обліковий запис від ESXi вузла для root та вбудованого сервісного акаунта.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Від менеджера паролів SDDC Manager кілька вузлів ESXi в одному домені або кластері відключилися:

Менеджер паролів DDC Manager, кілька ESXi-вузлів в одному домені або кластері мають відключений акаунт

Рисунок 1. Відключений акаунт

Спробував втекти lookup_password Щоб отримати облікові дані облікового запису, він натиснув на відключений акаунт, щоб запустити процес виправлення, але він не вдався:

Перевірка пароля не вдається

Рисунок 2. Перевірка пароля не завершена

Перегляньте /var/log/vmware/vcf/operationsmanager/operationsmanager.log і шукати ім'я хоста, яке дає той самий результат:

2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN ,  Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}

Увійдіть у відповідний вузол ESXi, перевірте root та сервісні облікові записи, щоб переконатися, чи вони не заблоковані. Також використовуйте пароль, отриманий з lookup_password Вивод для входу на сервер.

Усі вузли ESXi в одному кластері вентера показують статус підключення. Я запустив крок оновлення сертифікатів CA на сертифікаті, але проблема все одно залишається.

Cause

Кореневий сертифікат, який підписує сертифікат хоста ESXi, відсутній на SDDC Manager commonsvcs та jre cacerts Магазин.

SDDC Manager намагається підключити ESXi-хост через сертифікат і знаходить довірені анкери.

Resolution

Щоб вирішити цю проблему та підключити обліковий запис, встановіть кореневий сертифікат у SDDC Manager commonsvcs та jre cacerts Сертифікати

Перед тим, як вносити будь-які зміни, візьміть знімок SDDC Manager.

  1. Підтвердіть кореневий сертифікат для підписання сертифіката хоста, зареєструвавши SSH-сесію на хості:
openssl x509 -in /etc/vmware/ssl/rui.crt  -fingerprint -noout -text
  1. Перевірте вихід за допомогою Authority Key Identifier:
X509v3 Authority Key Identifier:
                keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
  1. Використайте SSH-сесію, щоб увійти на сервер vCenter, який керує ESXi-хостом, і знайти відповідний запис для кореневого сертифіката:
CN(id):         E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754
Subject DN:     CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering
CRL present:    yes
  1. Виконайте наступну команду для перевірки. Виведіть цей кореневий сертифікат у файл сертифіката, а потім копіюйте його вміст у SDDC Manager за допомогою інструменту передачі файлів:
/usr/lib/vmware-vmafd/bin/dir-cli  trustedcert list

/usr/lib/vmware-vmafd/bin/dir-cli trustedcert get  --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer

 

  1. Коли файл сертифіката буде готовий, виконайте такі команди для імпорту сертифіката до сховища сертифікатів:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key

keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store

keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
  1. Після завершення вищезазначеного імпорту перезапустіть сервіс SDDC Manager і запустіть робочий процес заново, щоб усунути проблемний обліковий запис за вказаним паролем.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh

Affected Products

VxRail

Products

VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560 VCF, VxRail E560F VCF, VxRail E560N VCF, VxRail G560 VCF, VxRail G560F VCF, VxRail P Series Nodes, VxRail P570 VCF, VxRail P570F VCF, VxRail P580N VCF , VxRail S Series Nodes, VxRail S570 VCF, VxRail V Series Nodes, VxRail V570 VCF, VxRail V570F VCF ...
Article Properties
Article Number: 000439374
Article Type: Solution
Last Modified: 30 Jul 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.