PowerFlex : Verrouillage du compte root lors de la mise à niveau - Le mot de passe n’est pas synchronisé/mis en cache
Résumé: Lors des mises à niveau de correctifs ESXi orchestrées par PowerFlex, certains nœuds ESXi subissent des verrouillages de compte root et des échecs de mise à niveau, car le pod de déploiement dynamique met en cache un mot de passe root qui n’est pas synchronisé avec le os_admin_password stocké dans la base de données PowerFlex PostgreSQL. ...
Symptômes
- Verrouillage du compte root sur un sous-ensemble d’hôtes ESXi lors de la mise à niveau du correctif.
- Les tâches de mise à niveau échouent pour les nœuds concernés.
- Entrées de journal dans
deployment.logaffichant le message « Tentative de connexion non valide ». - Les journaux ASMManager et thin-deployer contiennent le message « Échec de la mise à jour du mot de passe du système d’exploitation pour le nœud ».
- Présence d’objets « null » dans les journaux de tâches ASMManager.
Cause
Le pod de déploiement dynamique conserve un cache local du mot de passe root ESXi. Au cours du processus de mise à niveau, le mot de passe stocké dans la base de données PowerFlex PostgreSQL (os_admin_password) a été modifié, mais le cache du pod de déploiement dynamique n’a pas été actualisé. Par conséquent, le pod a tenté de s’authentifier auprès des hôtes ESXi avec un mot de passe obsolète, ce qui a entraîné des erreurs « Tentative de connexion non valide » et des verrouillages.
- Le cache des informations d’identification n’est pas synchronisé après la modification du mot de passe.
- ASMManager et thin-deployer ont signalé « Échec de la mise à jour du mot de passe du système d’exploitation pour le nœud ».
- Les autres pods (asmmanager, alcm) s’appuyaient sur le même cache obsolète.
Il s’agissait d’un problème isolé et passager ; Aucun bug systémique n’a été identifié au-delà de l’échec de synchronisation du cache.
Résolution
- Effacer les caches d’informations d’identification
Redémarrez les pods PowerFlex sur les nœuds concernés en succession rapide :
- Thin-deployer
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep 'thin-deployer'|awk '{print $1}') - ASMMANAGER
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep -i asmm|awk '{print $1}') - ALCM
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep -i alcm|awk {'print $1'})
- Thin-deployer
- Synchroniser les informations d’identification root ESXi
Utilisez l’onglet Ressources PowerFlex pour effectuer un « basculement » de mot de passe en deux étapes :
- Exécutez Update Password pour définir un mot de passe temporaire (par exemple,
esxi_temp). - Exécutez immédiatement à nouveau la mise à jour du mot de passe pour revenir aux informations d’identification d’origine (par exemple,
ESXi_root_original) utilisé par d’autres nœuds ESXi au sein du RG pour que le mot de passe reste uniforme sur tous les hôtes
Ce processus de basculement en deux étapes force la base de données PowerFlex à propager le mot de passe correct à tous les composants.
- Exécutez Update Password pour définir un mot de passe temporaire (par exemple,
- Redéclencher les tâches de mise à niveau
-
- Envisagez d’utiliser l’onglet Resource pour effectuer les mises à niveau, au moins avec le premier nœud ou les deux premiers nœuds avant d’essayer à partir du RG.
- Si le RG réussit à partir de l’onglet Resource et non du RG, le RG devra être supprimé et rajouté
- Répétez l’opération pour les nœuds restants
Appliquez la même mise à jour à double mot de passe et relancez les mises à niveau pour tous les autres nœuds du groupe de ressources concerné.
Toutes les mises à niveau doivent se terminer avec succès et l’environnement va se stabiliser.