VCF ワークロードドメイン展開後、VECS の SMS ストアに iofiltervp の古い証明書が残り「Certificate Status」アラームが発報する
search cancel

VCF ワークロードドメイン展開後、VECS の SMS ストアに iofiltervp の古い証明書が残り「Certificate Status」アラームが発報する

book

Article ID: 447039

calendar_today

Updated On:

Products

VMware Cloud Foundation

Issue/Introduction

免責事項:これは英文の記事「An old iofiltervp certificate remains in the VECS SMS store and triggers the "Certificate Status" alarm after VCF workload domain deployment (447038)」の日本語訳です。
記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

  • VCF ワークロードドメインの展開後、vCenter の VECS SMS ストアに ESX ホストの旧証明書が残ります。
    Alias : https://<esx_fqdn>:443/iofiltervp/version.xml
    Entry type : Trusted Cert
    Certificate:
        Data:
            Version: 3 (0x2)
            Serial Number:
                ##:##:##:##:##:##:##:##
            Signature Algorithm: sha256WithRSAEncryption
            Issuer: CN=CA, DC=vsphere, DC=local, C=US, ST=California, O=<mgmt_domain_vcenter_fqdn>, OU=VMware Engineering
            Validity
                Not Before: #### GMT
                Not After : #### GMT      ← 約2年後(ESXホスト証明書のデフォルト有効期間)
            Subject: C=US, ST=California, L=Palo Alto, O=VMware, Inc, OU=VMware ESX Server Default Certificate/emailAddress=ssl-certificates@vmware.com, CN=<esx_fqdn>/unstructuredName=####
            ::: 省略 :::
  • この証明書の有効期限(約2年)が近付くと Certificate Status アラーム(SMS certificate in VECS is about to expire/has expired)が発報します。
  • 実際の ESX ホスト証明書は正常です。
  • vSphere Client の [ストレージ プロバイダ] から確認できる IOFilter プロバイダは online で、機能影響はありません。
  • vCert / certificate-manager / SPS 再起動では更新・削除されません。
  • vSAN ベースのワークロードドメイン環境で発生しやすいことが確認されています。(NFS/VMFS では稀です。)

Environment

VMware Cloud Foundation 9.x

vCenter Server 9.x

vSAN ベースのワークロードドメイン

Cause

  • ワークロードドメインの展開中、ESX ホスト証明書は管理ドメイン VMCA 署名からワークロードドメイン VMCA 署名へローテーション(再発行)されます。
  • このローテーション完了前に IOFilter VP の登録が行われると、CA チェーンによる信頼検証が通らないため、vCenter Server はその時点でホストが提示している証明書(=旧証明書)を直接信頼する形で SMS ストアに追加します。
  • vSAN 環境では vSAN クラスタ作成処理に時間を要し証明書ローテーションが遅れるため、ローテーション前に IOFilter 登録が行われやすく、旧証明書が SMS ストアに追加されやすくなります。
  • 追加された証明書は、その後ホスト証明書がローテーションされても自動的に更新・削除されないため、SMS ストア内に旧証明書として残り続けます。
  • SMS ストアは期限監視の対象のため、この旧証明書の期限が近づくと Certificate Status アラームが発報されます。

vCenter Server の通常の証明書モードである vmca/custom では信頼は CA チェーンで検証されるため、SMS ストアの旧エントリが使われることはなく、機能影響はありません。

Resolution

SMS ストア内の古い IOFilter エントリを削除します。

  1. 作業前に vCenter Server のオフライン・スナップショット/バックアップを取得します。
  2. vCenter Server に root で SSH 接続します。
  3. 下記コマンドで対象エントリを特定します。

    # /usr/lib/vmware-vmafd/bin/vecs-cli entry list --store SMS --text | grep -iE "Alias|Not After|Issuer"

  4. (オプション) 対象エントリの証明書を退避します。

    # /usr/lib/vmware-vmafd/bin/vecs-cli entry getcert --store SMS --alias "https://<esx_fqdn>:443/iofiltervp/version.xml" --output /tmp/iofvp_backup.crt

  5. 対象エントリを削除します。

    # /usr/lib/vmware-vmafd/bin/vecs-cli entry delete --store SMS --alias "https://<esx_fqdn>:443/iofiltervp/version.xml" -y

  6. vSphere Client に接続し、[構成] - [ストレージ プロバイダ] にアクセスし、IOFilter プロバイダが online のままであることを確認します。
  7. アラーム発報済みの場合は vSphere Client > Monitor > Triggered Alarms でアラームをリセットします。
  8. しばらく運用を継続し、問題がない場合は退避済みの証明書やスナップショットを削除します。

Additional Information

KB 422990: SMS certificate in VECS has expired

KB 427041: vCenter Shows alarm for ESXi Certificate Mode 'thumbprint' is deprecated

KB 440183: vCenter critical alarm: Renewal failure of sps-extension, ESXi VASA client certificate, or SMS self-signed certificate

KB 375445: Registration of a IOFilter VASA Provider failed after upgrading to ESX 9.0