NVP-vProxy: Impossibile installare il plug-in vCenter dopo la sostituzione del certificato NetWorker
Riepilogo: Dopo la sostituzione del certificato NetWorker, l'installazione del plug-in vCenter non riesce a causa della mancata corrispondenza del certificato.
Sintomi
L'integrazione NetWorker VMware Protection è configurata con l'appliance vProxy. L'installazione del plug-in vCenter Server è necessaria per abilitare il backup e il ripristino dal lato vCenter.
Durante l'installazione del plug-in, NetWorker segnala che l'installazione è riuscita, ma vCenter segnala un errore nel deployment insieme al seguente errore in vsphere_client_virgo.log:
[YYYY-MM-DDTHH:MM:SSZ] [ERROR] -async-task-executor-pool-91 com.vmware.vise.extensionfw.plugins.impl.PluginStatusServiceImpl DOWNLOAD_FAILED: Error downloading plugin package com.dell.emc.nw:19.4.0.95 from https://<NW-server>:9090/vcui/plugin.json. Reason: Download error. Make sure that the URL is reachable and the thumbprint is correct. com.vmware.vise.plugin.download.PluginDownloadException: javax.net.ssl.SSLHandshakeException: Server certificate chain is not trusted and thumbprint doesn't match
[YYYY-MM-DDTHH:MM:SSZ] [ERROR] -async-task-executor-pool-91 com.vmware.vise.vim.extension.VcExtensionManager Downloading plugin package: 'com.dell.emc.nw:19.4.0.95' registered in vCenter: '<vCenter server name>' has failed. java.util.concurrent.CompletionException: com.vmware.vise.plugin.download.PluginDownloadException: javax.net.ssl.SSLHandshakeException: Server certificate chain is not trusted and thumbprint doesn't match
Il problema è stato riscontrato per più ambienti in cui i certificati NetWorker venivano sostituiti dopo l'installazione con certificati CA, ad esempio:
Causa
Risoluzione
Come soluzione alternativa, implementare il Dell EMC NetWorker utilizzando la CLI di vSphere Client Software Development Kit (SDK) o registrarsi manualmente in vCenter MOB, aggiornando serverThumbprint Registrazione. Un amministratore VMware deve eseguire le azioni descritte in questo articolo della KB.
Soluzione alternativa 1 - Registrazione del plug-in tramite vSphere Client SDK:
- Scaricare l'SDK per client vSphere corrispondente alla versione di vCenter Server dal sito web VMware. È possibile mantenere l'SDK in qualsiasi host Linux/Windows con connettività a NetWorker e vCenter Server.
- Estrarre il pacchetto SDK e accedere al percorso: html-client-sdk/vCenter plug-in registration/prebuilt/
- Questo percorso contiene
extension-registration.sheextension-registration.batche può essere eseguito in remoto sull'host in cui viene scaricato l'SDK a seconda del sistema operativo.
- Eseguire il seguente comando sull'appliance vCenter Server/sul server NetWorker Linux e prendere nota dell'identificazione personale del certificato del server NetWorker generata:
keytool -printcert -sslserver <NetWorker Server IP/FQDN>:9090 -rfc | openssl x509 -fingerprint -noout
- Eseguire il seguente comando sul server vCenter Server Appliance/Linux NetWorker e prendere nota dell'identificazione personale del certificato del vCenter Server generato:
keytool -printcert -sslserver <vCenter Server IP/FQDN>:443 -rfc | openssl x509 -fingerprint -noout
- Eseguire lo script utilizzando la sintassi seguente, sostituendo i valori specifici dell'ambiente .
- In Windows:
extension-registration.bat -action registerPlugin -remote -url https://vCenter-server-name-or-IP/sdk -username administrator@vsphere.local -password vCenter-password -key com.dell.emc.nw -version NetWorker-Version-see-below-note -pluginUrl https://NW-server-name-o-IP:9090/vcui/plugin.json -serverThumbprint NetWorker-thumbprint-from-step-3 -vct vCenter-thumbprint-from-step-4 -c "Dell EMC" -n "NW Data Protection" -s "VCUI - vSphere Data Protection NetWorker"
- In Linux:
- Rendere eseguibile il extension-registration.sh eseguendo il comando:
chmod +x extension-registration.sh
- Eseguire lo script:
./extension-registration.sh -action registerPlugin -remote -url https://vCenter-server-name-or-IP/sdk -username administrator@vsphere.local -password vCenter-password -key com.dell.emc.nw -version NetWorker-Version-see-below-note -pluginUrl https://NW-server-name-o-IP:9090/vcui/plugin.json -serverThumbprint NetWorker-thumbprint-from-step-3 -vct vCenter-thumbprint-from-step-4 -c "Dell EMC" -n "NW Data Protection" -s "VCUI - vSphere Data Protection NetWorker"
major.branch.build. Ad esempio, se la versione del server NetWorker è 19.12.0.2.build.57, specificare 19.12.0.57.
- Disconnettersi e accedere all'interfaccia web di vSphere.
- Accedere a Plugin e immettere le credenziali e accedere a NetWorker NMC per eseguire il backup e il ripristino utilizzando il plug-in VCUI. Una volta avviati i backup o i ripristini, il
com.emc.networker.backupecom.emc.networker.recoverLe estensioni devono essere popolate in vCenter MOB.
Soluzione alternativa 2 - Registrazione manuale dell'estensione da MOB:
- Ottenere l'identificazione personale del certificato NetWorker utilizzando il seguente comando su VCSA:
keytool -printcert -sslserver <NetWorker Server IP/FQDN>:9090 -rfc | openssl x509 -fingerprint -noout
- Accedere al gestore delle estensioni MOB:
https://VCENTER_ADDRESS/mob/?moid=ExtensionManager - Selezionare Register Extension.
- Utilizzare il
com.dell.emc.nwFile di configurazione dell'estensione come valore dell'estensione.-
NOTA: È necessario modificare i seguenti valori/parametri in
com.dell.emc.nwValore dell'estensione che riflette la configurazione dell'ambiente:- Versione: la versione NW corrente e il numero di build, ad esempio: Se si utilizza NetWorker 19.12.0.2.build.57, la versione deve essere 19.12.0.57.
- URL--
https://NW server name or IP:9090/vcui/plugin.json serverThumbprint-- dal punto 1lastHeartbeatTime-- la data e l'ora correnti nel formatoYYYY-MM-DDTHH:MM:SSZ
-
- Controllare lo stato del deployment nella scheda "Client Plug-in" del vCenter Server e le attività recenti.
- Disconnettersi e accedere all'interfaccia web di vSphere.
Soluzione alternativa 3: registrazione manuale delle estensioni dalla riga di comando di vCenter Server:
- Aprire una shell root sul vCenter Server.
- Avviare l'installazione del plug-in NetWorker da vSphere utilizzando la riga di comando dell'API REST:
curl -kvi \ -H 'Content-Type: application/json' \ --user 'Administrator:PASSWORD' \ -d '{"pluginType":"VC", "httpsPort":"443", "nwUserId":"administrator", "nwPassword":"PASSWORD"}' \ 'https://IP_ADDRESS:9090/nwrestapi/v3/global/vmware/vcenters/VCENTER_NAME/plugins'
Sostituire:
-
PASSWORDcon la password dell'account amministratore NetWorker.IP_ADDRESScon l'indirizzo IP del server NetWorker con cui vCenter può comunicare.VCENTER_NAMEcon il nome del vCenter così come è registrato in NetWorker.
root@vcsa [ ~ ]# curl -kvi \
> -H 'Content-Type: application/json' \
> --user 'Administrator:!Password1' \
> -d '{"pluginType":"VC",
> "httpsPort":"443",
> "nwUserId":"administrator",
> "nwPassword":"!Password1"}' \
> 'https://192.168.9.150:9090/nwrestapi/v3/global/vmware/vcenters/vcsa.amer.lan/plugins'
...
...
* Server auth using Basic with user 'Administrator'
> POST /nwrestapi/v3/global/vmware/vcenters/vcsa.amer.lan/plugins HTTP/1.1
> Host: 192.168.9.150:9090
...
* upload completely sent off: 114 bytes
< HTTP/1.1 200
HTTP/1.1 200
...
{
"resultCode" : "Success",
"data" : "Registration Success",
"debug" : "",
"responseString" : null
* Connection #0 to host 192.168.9.150 left intact
Il plug-in NetWorker è elencato in Extension Manager di vCenter Server: https://VCENTER_ADDRESS/mob/?moid=ExtensionManager&doPath=extensionList%5b%22com.dell.emc.nw%22%5d.server