/var/log/vmware/wcp/wcpsvc.log from vCenter server:YYYY-DD-MMTHH:MM:SS warning wcp [kubelifecycle/node_controller.go:###] Unhandled node condition CertRotationFailed encountered.YYYY-DD-MMTHH:MM:SS warning wcp [kubelifecycle/node_controller.go:###] Unhandled node condition CertRotationFailed encountered.YYYY-DD-MMTHH:MM:SS warning wcp [kubelifecycle/node_controller.go:###] Unhandled node condition CertRotationFailed encountered.YYYY-DD-MMTHH:MM:SS warning wcp [kubelifecycle/node_controller.go:###] Unhandled node condition CertRotationFailed encountered.
/var/log/pods/cert-manager-controller from supervisor:YYYY-DD-MMTHH:MM:SS stderr F E0101 15:42:04.118425 1 leaderelection.go:330] error retrieving resource lock vmware-system-cert-manager/cert-manager-controller: UnauthorizedYYYY-DD-MMTHH:MM:SS stderr F E0101 15:42:38.116808 1 leaderelection.go:330] error retrieving resource lock vmware-system-cert-manager/cert-manager-controller: Unauthorized YYYY-DD-MMTHH:MM:SS stderr F E0101 15:43:12.116062 1 leaderelection.go:330] error retrieving resource lock vmware-system-cert-manager/cert-manager-controller: Unauthorized
/var/log/spherelet.log from ESXi:YYYY-DD-MMTHH:MM:SS No(##) spherelet[#######]: E1104 07:30:50.040029 ####### certificate_manager.go:###] kubernetes.io/kube-apiserver-client-kubelet: Failed while requesting a signed certificate from the control plane: cannot create certificate signing request: UnauthorizedYYYY-DD-MMTHH:MM:SS No(##) spherelet[#######]: E1104 07:30:50.040114 ####### certificate_manager.go:###] kubernetes.io/kube-apiserver-client-kubelet: Reached backoff limit, still unable to rotate certs: timed out waiting for the condition
# openssl x509 -text -in /etc/vmware/spherelet/client.crt | grep Not Not Before: Month date HH:MM:SS 2024 GMT Not After : Month date HH:MM:SS 2025 GMT# openssl x509 -text -in /etc/vmware/spherelet/spherelet.crt | grep Not Not Before: Month date HH:MM:SS 2024 GMT Not After : Month date HH:MM:SS 2025 GMT# openssl x509 -text -in /etc/vmware/spherelet/kubelet-client-current.pem | grep Not Not Before: Month date HH:MM:SS 2025 GMT Not After : Month date HH:MM:SS 2026 GMT
# cat /etc/vmware/spherelet/spherelet.conf | grep client-certificate client-certificate: /etc/vmware/spherelet/client.crtVMware by Broadcom is aware of the issue and the fix will be included in future version.
Workaround:
Manually rotate certificates using certmgr tool from KB Replace vSphere with Tanzu / vSphere Kubernetes Service Supervisor Certificates
certmgr certificates rotate --spherelet-only
In case of any issues during manual certificate rotation, reach out to the Broadcom Support Team for further assistance.
Key Considerations
To get assistance from a customer representative or a Support Engineer, check Contact Support