vCenter Serverの証明書更新後、Update Managerサービスの健全性が赤になる
search cancel

vCenter Serverの証明書更新後、Update Managerサービスの健全性が赤になる

book

Article ID: 449841

calendar_today

Updated On:

Products

VMware vCenter Server

Issue/Introduction

  • SSL証明書の更新:
    vCertを使用してSSL証明書の更新を実施します。複数の証明書更新を連続して実行するため、この段階では意図的にサービスの再起動をスキップしました。

    Restart VMware services [N]: N

  • Data-Encipherment証明書の更新:
    次に、vCert経由でdata-encipherment証明書の更新を実施し、vmware-vpxdサービスの再起動を選択したことにより、vpxdのみの再起動を実施しました。

    Restart service(s) vmware-vpxd [N]: Y

  • vCenter Serverの証明書を更新後、vCenter ServerのUpdate Managerサービスの健全性ステータスが "緑" から "赤" に変化したことを示すアラームがトリガーされます。

    updatemgr status changed from green to red

  • vCenter Serverの /var/log/vmware/vmware-updatemgr/vum-server/vmware-vum-server.log ファイルには、下記と同様の記録が見られます。

    YYYY-MM-DDTHH:MM:SSZ error vmware-vum-server[12265] [Originator@6876 sub=Default] [rpcConnectionWrapper,232] SSL cert. verification failed for host http://FQDN.OF.VCENTER.SERVER:80/. Vmacore::Ssl::SSLException: SSL Exception: Verification parameters:
    --> PeerThumbprint: XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX
    --> ExpectedThumbprint: YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY:YY
    --> ExpectedPeerName: FQDN.OF.VCENTER.SERVER
    --> The remote host certificate has these problems:
    -->

Environment

VMware vCenter Server 8.0

Cause

  • vCenter ServerのSSL/TLS 証明書が更新されると、プラットフォーム全体でサービスエンドポイントと内部トラストアンカーが更新されます。
    この移行期間中、内部サービスが信頼関係を再確立し、新しい証明書チェーンを再読み込みするまでの間、一時的な認証の問題やエンドポイントの古いセッションが原因で、Update Manager がvpxdへ接続できない事によりサービスがクラッシュし、一時的に赤(重大)の健全性ステータスを報告する場合があります。 

  • Update Managerサービスは、古いvCenter Server証明書に関連付けられたアクティブなセッショントークンを保持しているため、トラストストア内で更新されたVPXD/マシン証明書と完全に同期するまでの間、サービス依存関係の遅延が発生します。

Resolution

追加の対応の必要はありません。 "赤"の健全性ステータス表示は、証明書の不一致によって一時的に発生した状態を示します。

vCenter Serverの証明書を更新した後、サービスの再起動を行います。この再起動中に、Update Manager サービスは更新された証明書情報に基づいてvpxdサービスに接続し、正常な動作状態に戻ります。

  • Update Manager サービスのステータスを確認する方法

    1. vCenter Appliance Management Interface(VAMI)にrootユーザーとしてログインします。https://<FQDN.OF.VCENTER.SERVER or IP address>:5480
    2. サービスへ移動します。
    3. VMware vSphere Update Manager サービスのステータスが"開始済み(Started)"かつ"正常(Healthy)"であることを確認します。

  • もし、Update Manager サービスに関連するアラームが表示されたままの場合は、vSphere Client を使用して手動でリセットを行います。参照:起動されたイベント アラームのリセット

    • アラーム サイドバー ペイン内で対象アラームを右クリックし、緑にリセット を選択します。
    • 監視 タブで起動されたアラームをリセットします。
      1. インベントリ オブジェクトを選択します。
      2. 監視タブをクリックします。
      3. 問題とアラームの、トリガ済みアラーム をクリックします。
      4. リセットするアラームを選択します。
      5. 対象アラームを右クリックし、緑にリセット を選択します。