ESXiホストの証明書を置き換えた後、vSphere HAは「エージェントが到達不能な状態」と報告するか、選出状態のままになる
search cancel

ESXiホストの証明書を置き換えた後、vSphere HAは「エージェントが到達不能な状態」と報告するか、選出状態のままになる

book

Article ID: 432351

calendar_today

Updated On:

Products

VMware vSphere ESXi VMware vCenter Server

Issue/Introduction

免責事項:これは英文の記事 「After replacing the default certificate on ESXi hosts, vSphere HA reports "Agent Unreachable state" or is stuck in Election State」の日本語訳です。
記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。
最新情報は英語版の記事で参照してください。


  • この問題は、デフォルト証明書の置換後にのみ発生します
  • クラスタ内の1台のホストはHA用に構成されますが、他のノードは「HAエージェントにアクセスできません」と報告するか、選出状態のままになります。
  • プライマリノードESXi - /var/run/log/fdm.log (正常にHAが構成されたホスト)
    YYYY-MM-DDTHH:MM:SS.MSZ Db(167) Fdm[9705572]: [Originator@6876 sub=Cluster opID=WorkQueue-59d0aa06] (VMFS) host-#### @ <REDACTED_MAC_ADDRESSES> is ALIVE
    YYYY-MM-DDTHH:MM:SS.MSZ In(166) Fdm[9705577]: [Originator@6876 sub=Cluster opID=WorkQueue-60c9d31e] Trusted host not found. Failing to verify the host; host: (<REDACTED_IPS>:49516)
    YYYY-MM-DDTHH:MM:SS.MSZ Db(167) Fdm[9705577]: [Originator@6876 sub=Cluster opID=WorkQueue-60c9d31e] Blacklisting ip address <REDACTED_IPS> for 60 seconds
    YYYY-MM-DDTHH:MM:SS.MSZ Db(167) Fdm[9705577]: [Originator@6876 sub=Cluster opID=WorkQueue-60c9d31e] IP <REDACTED_IPS> marked bad for reason Invalid Credentials
    YYYY-MM-DDTHH:MM:SS.MSZ Wa(164) Fdm[9705577]: [Originator@6876 sub=Cluster opID=WorkQueue-60c9d31e] Failed to verify host  (<REDACTED_IPS>) - closing connection
    YYYY-MM-DDTHH:MM:SS.MSZ Db(167) Fdm[9705577]: [Originator@6876 sub=Message opID=WorkQueue-60c9d31e] Accept completion callback error N5Vmomi5Fault13SecurityError9ExceptionE(Fault cause:

Environment

VMware vCenter Server 8.x
VMware ESXi 8.x

Cause

vSphere HAは、ホストがHAクラスタに参加するのを許可する際、信頼性を確保するためにホスト証明書を使用します。
証明書の検証に問題があると、ホストが「信頼されていない」とマークされ、結果としてHA構成タスクが失敗する原因となります。

Resolution