Security vulnerability scans from security scanners (e.g., Qualys, Nessus), frequently report QID 38173 (SSL Certificate - Signature Verification Failed) and QID 38685 (SSL Certificate - Invalid Maximum Validity Date Detected) on VMware vSAN Witness appliances.
These findings occur because default appliance configurations utilize the internal VMware Certificate Authority (VMCA), which is not recognized by external security scanners, and the default certificate validity may exceed standard requirements.
Symptoms:
The vSAN Witness appliance is deployed with default certificates signed by an internal VMCA.
Replace the default self-signed certificates with custom certificates signed by a trusted Enterprise Certificate Authority (CA) to align with security compliance requirements.