VxRail: VCF-SDDC Manager від'єднав пароль для керованого ESXi вузла
Summary: VCF має відключений обліковий запис від ESXi вузла для root та вбудованого сервісного акаунта.
Symptoms
Від менеджера паролів SDDC Manager кілька вузлів ESXi в одному домені або кластері відключилися:

Рисунок 1. Відключений акаунт
Спробував втекти lookup_password Щоб отримати облікові дані облікового запису, він натиснув на відключений акаунт, щоб запустити процес виправлення, але він не вдався:

Рисунок 2. Перевірка пароля не завершена
Перегляньте /var/log/vmware/vcf/operationsmanager/operationsmanager.log і шукати ім'я хоста, яке дає той самий результат:
2026-03-14T01:00:10.660+0000 DEBUG [vcf_om,30208561d26fe9a5,8e8b] [c.v.v.p.s.PasswordExpirationService,pool-6-thread-1] Expiry retrieval status : UNKNOWN , Diagnostic message : {"errorCode":"PASSWORD_MANAGER_VALIDATE_ESXI_CREDENTIALS_FAILED","arguments":["hostname"],"errorMessage":"javax.net.ssl.SSLHandshakeException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Path does not chain with any of the trust anchors","referenceToken":"1SN3RL","remediationMessage":"Please verify that the account is active and is not locked, you might need to fix the workflow(s) for resources marked in error state. If the password of the account has expired, manually reset the password in the product and then perform a REMEDIATE operation in the SDDC Manager, to update its stored copy of the password."}
Увійдіть у відповідний вузол ESXi, перевірте root та сервісні облікові записи, щоб переконатися, чи вони не заблоковані. Також використовуйте пароль, отриманий з lookup_password Вивод для входу на сервер.
Усі вузли ESXi в одному кластері вентера показують статус підключення. Я запустив крок оновлення сертифікатів CA на сертифікаті, але проблема все одно залишається.
Cause
Кореневий сертифікат, який підписує сертифікат хоста ESXi, відсутній на SDDC Manager commonsvcs та jre cacerts Магазин.
SDDC Manager намагається підключити ESXi-хост через сертифікат і знаходить довірені анкери.
Resolution
Щоб вирішити цю проблему та підключити обліковий запис, встановіть кореневий сертифікат у SDDC Manager commonsvcs та jre cacerts Сертифікати
Перед тим, як вносити будь-які зміни, візьміть знімок SDDC Manager.
- Підтвердіть кореневий сертифікат для підписання сертифіката хоста, зареєструвавши SSH-сесію на хості:
openssl x509 -in /etc/vmware/ssl/rui.crt -fingerprint -noout -text
- Перевірте вихід за допомогою
Authority Key Identifier:
X509v3 Authority Key Identifier: keyid:E9:13:3D:13:2A:3F:0F:7C:EE:DA:5D:BF:C4:0B:D3:AF:E9:E3:67:54
- Використайте SSH-сесію, щоб увійти на сервер vCenter, який керує ESXi-хостом, і знайти відповідний запис для кореневого сертифіката:
CN(id): E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 Subject DN: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=vcenter, OU=VMware Engineering CRL present: yes
- Виконайте наступну команду для перевірки. Виведіть цей кореневий сертифікат у файл сертифіката, а потім копіюйте його вміст у SDDC Manager за допомогою інструменту передачі файлів:
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert list /usr/lib/vmware-vmafd/bin/dir-cli trustedcert get --id E9133D132A3F0F7CEEDA5DBFC40BD3AFE9E36754 --outcert /tmp/rootca.cer
- Коли файл сертифіката буде готовий, виконайте такі команди для імпорту сертифіката до сховища сертифікатів:
cat /etc/vmware/vcf/commonsvcs/trusted_certificates.key keytool -import -v -alias xxx -file /home/vcf/xxx.cer -keystore /etc/vmware/vcf/commonsvcs/trusted_certificates.store keytool -import -v -alias v-vcf-vsca-root -file /home/vcf/xxx.cer -keystore /etc/alternatives/jre/lib/security/cacerts --storepass changeit
- Після завершення вищезазначеного імпорту перезапустіть сервіс SDDC Manager і запустіть робочий процес заново, щоб усунути проблемний обліковий запис за вказаним паролем.
/opt/vmware/vcf/operationsmanager/scripts/cli/sddcmanager_restart_services.sh