VxRail: Не можу увійти до vCenter через прострочені сертифікати
Summary: VxRail 7.x і 8.x: Не можу увійти до vCenter через прострочені сертифікати. Сертифікати мають бути перевидані. VxRail 7.0.480 або новіші: Попередження показує, що сертифікат закінчується менш ніж за 60 днів, рекомендую поновити сертифікат заздалегідь. Ця процедура скидає такі сертифікати на сертифікати, підписані VMCA: SSL для машини (включно з SSL Trust Anchors та відбитками пальців розширень vCenter) Користувачі рішень (включно з відбитками пальців розширення vCenter) Підписання контракту STS ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Сценарій 1: Сертифікат vCenter вже прострочений.
- Не можу увійти в інтерфейс vCenter.
- Будь-яка спроба входу, коли доступний веб-інтерфейс, зазнає невдачі навіть за наявності правильних облікових даних.

- Перезапуск сервісів vCenter Server Appliance (VCSA) не вдається.
- Відновлення обслуговування не відображає всі послуги.
Виявлені помилки:
/var/log/vmware/vpxd-svcs/vpxd-svcs.log: 2020-06-03T09:31:04.523Z [pool-8-thread-1 INFO com.vmware.identity.token.impl.X509TrustChainKeySelector opId=905f6864-c067-4db6-828c-1d59c4b43bf8] Failed to find trusted path to signing certificate <CN=ssoserverSign> sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target at sun.security.provider.certpath.SunCertPathBuilder.build(SunCertPathBuilder.java:141)
Сценарій 2: Сертифікат vCenter закінчується менш ніж за 60 днів. (Для версій VxRail 7.0.480 та вище)
- Увійти до vCenter UI завершено, але версії VxRail 7.0.480 та пізніші версії показують попередження на сторінці VxRail> Cluster Configure > VxRail >Certificate>All Trust Store Certificates, що сертифікат закінчується менш ніж за 60 днів.

Cause
Сертифікати vCenter закінчені або скоро закінчуються.
Resolution
Для будь-якого з цих сценаріїв виконайте ці кроки за допомогою інструменту vCart, щоб скинути всі сертифікати на vCenter на сертифікати, підписані VMCA.
Примітка. Ця процедура призначена для окремих PSC або VCSA VM, які підтримуються через VxRail LifeCycle Manager (LCM). Для VCSA, розгорнутих HA, ELM або клієнтами, відкрийте заявку VMware!
Примітка. Робіть офлайн-знімки VxRail Manager (VRM) та VCSA!
Примітка. Перевірте, чи завершився процес створення знімка без помилок! НЕ продовжуйте без дійсних знімків!
Примітка. Якщо виникнуть проблеми, не пробуйте знову, не повернувшись до знімків!
- Завантажте інструмент vCert з VMware: vCert - Scripted vCenter Expired Certificate
Replacement(зовнішнє посилання)
- Завантажте .zip файл у vCenter за допомогою WinSCP або подібного сервісу. У цьому прикладі ми завантажили його на
/tmpДовідник - SSH до vCenter за допомогою кореневих облікових даних і розпакуйте файл за допомогою команди extract (ім'я файлу змінюється залежно від версії):
cd /tmp unzip vCert-6.0.0-20250218.zip - Увійдіть у каталог vCert і запустіть скрипт:
cd vCert-6.0.0-20250218 ./vCert.py - У меню введіть опцію 6 для: Скинути всі сертифікати з сертифікатами, підписаними VMCA
VCF/VVF Certificate Management Utility (version 6.0.0) ----------------------------------------------------------------- 1. Check current certificate status 2. View certificate info 3. Manage certificates 4. Manage SSL trust anchors 5. Check configurations 6. Reset all certificates with VMCA-signed certificates 7. ESXi certificate operations 8. Restart services 9. Generate certificate report E. Exit Select an option [1]: 6 - «Інформація запиту на підписання сертифікатів» може бути залишена за замовчуванням (за винятком «додаткових імен хостів для записів SAN») або оновлена інформацією про компанію чи середовище.
Примітка. «Додаткові імена хостів для записів SAN» стосуються Subject Alt Hostname (SAN) і мають заповнюватися hostname+FQDN сервера vCenter.
Certificate Signing Request Information ----------------------------------------------------------------- Enter the country code [US]: Enter the Organization name [VMware]: Enter the Organizational Unit name [VMware Engineering]: Enter the state [California]: Enter the locality (city) name [Palo Alto]: Enter the IP address (optional): Enter an email address (optional): Enter any additional hostnames for SAN entries (comma separated value): - Скрипт скидає сертифікати vCenter.
- Після завершення слідкуйте за Dell VxRail: Як вручну імпортувати SSL-сертифікат vCenter у VxRail Manager , щоб імпортувати сертифікати у довірчий сховище VxRail Manager.
Additional Information
- ЗАВЖДИ робіть знімки системних віртуальних машин (VCSA та VRM) перед тим, як читати цю статтю.
- Ця процедура призначена для VCSA-VM, які підтримуються через VxRail LCM.
ПРИМІТКА. Деякі сторонні продукти мають бути повторно зареєстровані або додати новий кореневий CA VMCA для довіри (специфічний продукт — перевірте документацію продукту). Це означає, що зв'язок порушується через зміну сертифікатів Root або VCSA.
- Якщо користувач має сертифікати зі своєї власної інфраструктури, він може замінити їх вже зараз.
Affected Products
VxRail Appliance Family, VxRail Appliance Series, VxRail G Series Nodes, VxRail E Series Nodes, VxRail E560, VxRail E560F, VxRail E560N, VxRail E660, VxRail E660F, VxRail E660N, VxRail E665, VxRail E665F, VxRail E665N, VxRail G560F
, VxRail P Series Nodes, VxRail P470, VxRail P570, VxRail P570F, VxRail P580N, VxRail P670F, VxRail P670N, VxRail P675F, VxRail P675N, VxRail S Series Nodes, VxRail S470, VxRail S570, VxRail S670, VxRail V Series Nodes, VxRail V470, VxRail V570, VxRail V570F, VXRAIL V670F, VxRail VD-4510C, VxRail VD-4520C, VxRail VE-660, VxRail VE-6615, VxRail VP-760, VxRail VP-7625, VxRail VS-760
...
Article Properties
Article Number: 000082108
Article Type: Solution
Last Modified: 25 Jun 2026
Version: 15
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.