PowerFlex: блокировка учетной записи root во время модернизации — пароль не синхронизирован \Кэширован
Сводка: Во время обновления исправлений ESXi с оркестром PowerFlex на некоторых узлах ESXi возникают блокировки учетных записей root и сбои обновления, так как модуль pod тонкого развертывания кэширует пароль root, который не синхронизирован с os_admin_password, хранящимся в базе данных PowerFlex PostgreSQL. ...
Симптомы
- Блокировка учетной записи root на подмножестве хостов ESXi во время обновления исправления.
- Задания модернизации на затронутых узлах завершаются сбоем.
- Вход в систему
deployment.logотображается сообщение "Недопустимая попытка входа". - Журналы ASMManager и устройства «тонкого» развертывания содержат сообщения «Не удалось обновить пароль ОС для узла».
- Наличие "нулевых" объектов в журналах заданий ASMManager.
Причина
Модуль «тонкого» развертывания поддерживает локальный кэш пароля root ESXi. В процессе обновления пароль, хранящийся в базе данных PowerFlex PostgreSQL (os_admin_password) был изменен, но кэш в модуле Thin-Deployer не был обновлен. В результате модуль pod попытался аутентифицироваться на хостах ESXi с устаревшим паролем, что привело к ошибкам «Недействительная попытка входа» и блокировкам.
- Кэш учетных данных не синхронизируется после изменения пароля.
- ASMManager и средство тонкого развертывания сообщили об ошибке «Не удалось обновить пароль ОС для узла».
- Другие поды (asmmanager, alcm) полагались на тот же устаревший кэш.
Это была изолированная, преходящая проблема; Системных ошибок, кроме перерыва в синхронизации кэша, обнаружено не было.
Разрешение
- Очистка кэша учетных данных
Быстро перезапустите модули pod PowerFlex на затронутых узлах.
- Устройство для тонкого развертывания
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep 'thin-deployer'|awk '{print $1}') - Менеджер по ASMmanager
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep -i asmm|awk '{print $1}') - АЛКМ
kubectl delete pod -n powerflex $(kubectl get pods -n powerflex|grep -i alcm|awk {'print $1'})
- Устройство для тонкого развертывания
- Синхронизация учетных данных root ESXi
Используйте вкладку «PowerFlex Resources » для «переключения» пароля в два этапа:
- Запустите обновление пароля , чтобы установить временный пароль (например,
esxi_temp). - Немедленно запустите обновление пароля еще раз, чтобы вернуться к исходным учетным данным (например,
ESXi_root_original), используется другими узлами ESXi в группе групповой аутентификации для обеспечения единообразия пароля на всех хостах
Этот двухэтапный процесс переключения заставляет базу данных PowerFlex распространять правильный пароль на все компоненты».
- Запустите обновление пароля , чтобы установить временный пароль (например,
- Повторная активация заданий модернизации
-
- Рассмотрите возможность использования вкладки «Resource » для модернизации, по крайней мере, с первым или двумя узлами, прежде чем выполнять попытки из RG.
- Если все успешно выполнено на вкладке ресурсов, а не на RG, то RG необходимо удалить и добавить заново
- Повторите эти действия для остальных узлов
Примените такое же обновление с двойным паролем и повторно запустите модернизацию для всех остальных узлов в затронутой группе ресурсов.
Все обновления должны завершиться успешно, и среда стабилизируется.