{"id":336365,"date":"2022-07-29T21:00:28","date_gmt":"2022-07-29T21:00:28","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=336365"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=336365","title":{"rendered":"<span>\u041f\u0440\u043e\u0434\u043b\u0435\u0432\u0430\u0435\u043c \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b vCenter Server \u043f\u0440\u0430\u0432\u0438\u043b\u044c\u043d\u043e<\/span>"},"content":{"rendered":"<div><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<p><strong>TL;DR:<\/strong> \u0422\u0443\u0442 \u043e\u043f\u0438\u0441\u0430\u043d\u043e \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0438\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 VMware vCenter Server \u0434\u043e 10 \u043b\u0435\u0442 \u0441 \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u044b\u043c\u0438 \u0434\u0430\u043d\u043d\u044b\u043c\u0438 \u0432 CN, \u0430 \u0442\u0430\u043a\u0436\u0435 lsdoctor \u0438 vdt.<\/p>\n<p>\u041d\u0430\u0432\u0435\u0440\u043d\u043e\u0435 \u0432\u0441\u0435 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u044b VMware vSphere \u0441\u043b\u044b\u0448\u0430\u043b\u0438 \u043f\u0440\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u0441 <a href=\"https:\/\/blogs.vmware.com\/vsphere\/2020\/05\/signing-certificate-is-not-valid-security-token-service-certificate-issue-in-vsphere.html\" rel=\"noopener noreferrer nofollow\">\u0438\u0441\u0442\u0435\u0447\u0435\u043d\u0438\u0435\u043c \u0434\u0432\u0443\u0445\u043b\u0435\u0442\u043d\u0435\u0433\u043e \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS<\/a>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0432\u044b\u043f\u0443\u0441\u043a\u0430 SAML-\u0442\u043e\u043a\u0435\u043d\u043e\u0432 \u0438 \u043e\u0442 \u043d\u0435\u0433\u043e \u0437\u0430\u0432\u0438\u0441\u0438\u0442 \u0432\u0437\u0430\u0438\u043c\u043d\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0432\u0441\u0435\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 \u0432\u043d\u0443\u0442\u0440\u0438 vCenter Server.<\/p>\n<p>\u041f\u043e\u0445\u043e\u0436\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u043a\u0438\u043a\u0438 \u0440\u0435\u0448\u0438\u043b\u0438 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0438 CA\/B Forum \u043f\u043e \u0441\u043e\u043a\u0440\u0430\u0449\u0435\u043d\u0438\u044e \u0441\u0440\u043e\u043a\u043e\u0432 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u043d\u043e \u0441\u043b\u0438\u0448\u043a\u043e\u043c \u0448\u0438\u0440\u043e\u043a\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u0438\u043b\u0438 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0443.<\/p>\n<p>\u041f\u043e\u0441\u0442\u0440\u0430\u0434\u0430\u0432\u0448\u0438\u0435 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u043b\u0438 fixsts \u0438 certificate-manager \u0438\u0437 <a href=\"https:\/\/kb.vmware.com\/s\/article\/76719\" rel=\"noopener noreferrer nofollow\">KB76719<\/a> \u0434\u043b\u044f \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435 \u0438 \u0437\u0430\u0431\u044b\u0432\u0430\u043b\u0438 \u043e\u0431 \u044d\u0442\u043e\u043c \u0435\u0449\u0451 \u043d\u0430 2 \u0433\u043e\u0434\u0430.<\/p>\n<p>\u041d\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u043d\u0435\u043f\u043e\u043b\u043d\u044b\u043c \u0438 \u043d\u0435 \u0441\u043e\u0432\u0441\u0435\u043c \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u044b\u043c:<\/p>\n<ol>\n<li>\n<p>\u041d\u043e\u0432\u044b\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0438\u043c\u0435\u044e\u0442 \u043b\u0438\u0448\u043d\u0438\u0435 \u043f\u043e\u043b\u044f \u0432 CN \u0438 \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432 2 \u0433\u043e\u0434\u0430 \u0432\u043c\u0435\u0441\u0442\u043e 10 \u043b\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u0441\u043b\u0435 \u0447\u0438\u0441\u0442\u043e\u0439 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f\u0445 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043e\u0441\u0442\u0430\u0451\u0442\u0441\u044f \u0438 \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 vSphere 7.0 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b solution users \u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430, \u0442\u0430\u043a \u0447\u0442\u043e \u043f\u043e\u043d\u044f\u0442\u044c \u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f \u043c\u043e\u0436\u043d\u043e \u043b\u0438\u0448\u044c \u0438\u0437 <a href=\"https:\/\/www.reddit.com\/r\/vmware\/comments\/pshbrz\/solution_user_cert_expiry_beware\/\" rel=\"noopener noreferrer nofollow\">\u043d\u0435\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e \u0430\u043b\u0430\u0440\u043c\u0430<\/a>.<\/p>\n<\/li>\n<\/ol>\n<p>\u0412 vCenter Server 7.0 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u043e\u0434\u043b\u0438\u0442\u044c \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f STS \u0434\u043e \u0441\u0440\u043e\u043a\u0430 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f VMCA \u0432 Administration > Certificate Management > Refresh with vCenter Certificate.<\/p>\n<p>\u0410 \u0432\u043e\u0442 \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 solution users \u043f\u0440\u044f\u043c\u043e \u043d\u0438\u0433\u0434\u0435 \u043d\u0435 \u0441\u043a\u0430\u0437\u0430\u043d\u043e, \u0437\u0430\u0442\u043e \u0435\u0441\u0442\u044c \u043a\u0443\u0447\u0430 \u0441\u0442\u0430\u0442\u0435\u0439 \u0441 \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0435\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c VMCA, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 &#171;\u0441\u0430\u043c \u0441\u043b\u0435\u0434\u0438\u0442 \u0437\u0430 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430\u043c\u0438&#187;.<\/p>\n<p>\u0420\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u0432 \u043b\u043e\u0433\u0435 \u0441\u043a\u0440\u0438\u043f\u0442\u0430 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 <strong>\/var\/log\/firstboot\/soluser_firstboot.py_&lt;PID>_stdout.log<\/strong>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043d\u0435\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u043a\u043b\u044e\u0447 <strong>certool &#8212;genCIScert<\/strong> \u0434\u043b\u044f \u043f\u043e\u0434\u043f\u0438\u0441\u0438 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 \u0438 \u043d\u0430\u0432\u0435\u043b\u043e \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440 \u0432 <a href=\"https:\/\/kb.vmware.com\/s\/article\/88548\" rel=\"noopener noreferrer nofollow\">KB88548<\/a>.<\/p>\n<p>\u0422\u0443\u0442 \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0437\u0430\u043a\u043e\u043d\u0447\u0438\u0442\u044c, \u043d\u043e \u043d\u0430 \u0432\u0441\u044f\u043a\u0438\u0439 \u0441\u043b\u0443\u0447\u0430\u0439 \u043e\u043f\u0438\u0448\u0443 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439 \u0441 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c\u0438 \u0448\u0430\u0433\u0430\u043c\u0438 \u0434\u043b\u044f \u043e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432.<\/p>\n<h2>\u041f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 solution users<\/h2>\n<ol>\n<li>\n<p>\u041e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0434\u0435\u043b\u0430\u0435\u043c \u0441\u043d\u0435\u043f\u0448\u043e\u0442 \u0432\u044b\u043a\u043b\u044e\u0447\u0435\u043d\u043d\u043e\u0439 \u0412\u041c \u0441 vCenter Server, \u0430 \u043b\u0443\u0447\u0448\u0435 \u0432\u043d\u0430\u0447\u0430\u043b\u0435 \u043f\u043e\u0442\u0440\u0435\u043d\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0430 \u043a\u043b\u043e\u043d\u0435.<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0441\u043f\u0438\u0441\u043e\u043a \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 \u0434\u043b\u044f \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f (\u0432\u0441\u0435 \u043e\u043d\u0438 \u043f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u044b \u0432 <a href=\"https:\/\/kb.vmware.com\/s\/article\/2111411\" rel=\"noopener noreferrer nofollow\">KB2111411<\/a>):<br \/><code>for i in $(\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli store list); do echo STORE $i; \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry list --store $i --text | egrep \"Alias|Not After\"; done<\/code><\/p>\n<details class=\"spoiler\">\n<summary>Hidden text<\/summary>\n<div class=\"spoiler__content\">\n<p><code>STORE MACHINE_SSL_CERT<br \/>   Alias : __MACHINE_CERT<br \/>   Not After : Jul 12 15:30:07 2024 GMT<br \/> STORE TRUSTED_ROOTS<br \/>   Alias : 7f37edfb22a0b3226c4045bdd0dd368f5ce548e1<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE TRUSTED_ROOT_CRLS<br \/>   Alias : ec2c82996b240de563ff338dc7eefb59b5ccdb8c<br \/> STORE machine<br \/>   Alias : machine<br \/>   Not After : Aug  5 11:56:26 2022 GMT<br \/> STORE vsphere-webclient<br \/>   Alias : vsphere-webclient<br \/>   Not After : Aug  5 11:56:27 2022 GMT<br \/> STORE vpxd<br \/>   Alias : vpxd<br \/>   Not After : Aug  5 11:56:27 2022 GMT<br \/> STORE vpxd-extension<br \/>   Alias : vpxd-extension<br \/>   Not After : Aug  5 11:56:28 2022 GMT<br \/> STORE SMS<br \/>   Alias : sms_self_signed<br \/>   Not After : Aug  5 12:10:43 2030 GMT<br \/> STORE STS_INTERNAL_SSL_CERT<br \/>   Alias : __MACHINE_CERT<br \/>   Not After : Jul 12 15:30:07 2024 GMT<br \/> STORE APPLMGMT_PASSWORD<br \/> STORE data-encipherment<br \/>   Alias : data-encipherment<br \/>   Not After : Feb  2 14:20:38 2023 GMT<br \/> STORE hvc<br \/>   Alias : hvc<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE wcp<br \/>   Alias : wcp<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE BACKUP_STORE<\/code><\/p>\n<\/div>\n<\/details>\n<p>\u041f\u0440\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u0434\u043e 7.0 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043d\u043e\u0432\u044b\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 (<strong>hvc<\/strong> \u0438 <strong>wcp<\/strong>) \u0438\u043c\u0435\u044e\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u044c\u043d\u044b\u0439 \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f. \u041d\u0430\u043c \u043d\u0430\u0434\u043e \u043f\u0440\u043e\u0434\u043b\u0438\u0442\u044c <strong>machine<\/strong>, <strong>vsphere-webclient<\/strong>, <strong>vpxd<\/strong>, <strong>vpxd-extension<\/strong> \u0438 <strong>data-encipherment<\/strong>.<br \/>\u0422\u0430\u043a\u0436\u0435 \u0432 \u0441\u043f\u0438\u0441\u043a\u0435 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 \u0441 fqdn \u0432\u0430\u0448\u0435\u0433\u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u043e\u0441\u044c \u043f\u0440\u0438 \u0435\u0433\u043e <a href=\"https:\/\/blogs.vmware.com\/vsphere\/2019\/08\/changing-your-vcenter-servers-fqdn.html\" rel=\"noopener noreferrer nofollow\">\u043f\u0435\u0440\u0435\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u0438\u0438<\/a> \u0447\u0435\u0440\u0435\u0437 VAMI, \u043e\u043d\u043e \u043d\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0438 \u0435\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0434\u0430\u043b\u0438\u0442\u044c.<\/p>\n<\/li>\n<li>\n<p>\u042d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c \u0441\u0442\u0430\u0440\u044b\u0435 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043a\u043b\u044e\u0447\u0438:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry getcert --store machine --alias machine --output \/root\/backup\/machine.crt<br \/> \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry getkey --store machine --alias machine --output \/root\/backup\/machine.key<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"4\">\n<li>\n<p>\u0423\u0434\u0430\u043b\u044f\u0435\u043c \u0438\u0445 \u0438\u0437 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0430 \u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0435\u043c \u0434\u0430\u043d\u043d\u044b\u0435 \u0432 VMDIR:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry delete -y --store machine --alias machine<br \/> \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli force-refresh<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"5\">\n<li>\n<p>\u041f\u043e\u0434\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u043c \u043d\u043e\u0432\u044b\u0439 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442, \u0443\u043a\u0430\u0437\u0430\u0432 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0435 \u043f\u043e\u043b\u044f (CN \u0438 SAN), \u043e\u043d \u0431\u0443\u0434\u0435\u0442 \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d \u0432 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 VECS:<br \/><code>\/usr\/lib\/vmware-vmca\/bin\/certool --genCIScert --privkey=\/root\/vmca\/machine.key --cert=\/root\/vmca\/machine.crt --Name=machine --FQDN=vcenter.mydomain.tld<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"6\">\n<li>\n<p>\u041f\u043e\u0432\u0442\u043e\u0440\u044f\u0435\u0442\u0435 \u043f\u0443\u043d\u043a\u0442\u044b \u0441 3 \u043f\u043e 5 \u0434\u043b\u044f \u043e\u0441\u0442\u0430\u0432\u0448\u0438\u0445\u0441\u044f \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 <strong>vsphere-webclient<\/strong>, <strong>vpxd<\/strong>, <strong>vpxd-extension<\/strong> \u0438 <strong>data-encipherment<\/strong>. \u0423 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0433\u043e \u0435\u0441\u0442\u044c \u0441\u0432\u043e\u0439 \u043a\u043b\u044e\u0447 <strong>&#8212;dataencipherment<\/strong>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 <em>\u0447\u0442\u043e-\u0442\u043e \u0434\u0435\u043b\u0430\u0435\u0442<\/em> \u0432 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 \u0438\u0437 KB, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043d\u0435 \u0437\u0430\u0431\u0443\u0434\u044c\u0442\u0435 \u0435\u0433\u043e \u0443\u043a\u0430\u0437\u0430\u0442\u044c.<\/p>\n<\/li>\n<li>\n<p>\u041e\u0431\u043d\u043e\u0432\u043b\u044f\u0435\u043c \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0439 \u043f\u043e <a href=\"https:\/\/kb.vmware.com\/s\/article\/2112577\" rel=\"noopener noreferrer nofollow\">KB2112577<\/a>.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c lsdoctor \u0438\u0437 <a href=\"https:\/\/kb.vmware.com\/s\/article\/80469\" rel=\"noopener noreferrer nofollow\">KB80469<\/a> \u0438 \u0447\u0438\u043d\u0438\u043c \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u0438:<br \/><code>python lsdoctor.py --solutionusers<br \/>python lsdoctor.py --stalefix<\/code><\/p>\n<\/li>\n<li>\n<p>\u041f\u0435\u0440\u0435\u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u043e\u0439 <strong>service-control &#8212;stop &#8212;all &amp;&amp; service-control &#8212;start &#8212;all<\/strong>.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0433\u043e\u043d\u044f\u0435\u043c <a href=\"https:\/\/flings.vmware.com\/vsphere-diagnostic-tool\" rel=\"noopener noreferrer nofollow\">vSphere Diagnostic Tools<\/a> \u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u043c \u0440\u0430\u0431\u043e\u0442\u0443 vCenter Server.<\/p>\n<\/li>\n<\/ol>\n<p>\u041e\u0431\u0449\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b VMCA \u043d\u0435\u043f\u043b\u043e\u0445\u043e \u043e\u043f\u0438\u0441\u0430\u043d\u0430 \u0432 <a href=\"https:\/\/docs.vmware.com\/en\/VMware-vSphere\/7.0\/com.vmware.vsphere.authentication.doc\/GUID-779A011D-B2DD-49BE-B0B9-6D73ECF99864.html\" rel=\"noopener noreferrer nofollow\">\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u0446\u0438\u0438<\/a>, \u0442\u0430\u043a\u0436\u0435 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0433\u043e\u0434\u0438\u0442\u044c\u0441\u044f \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438 \u0432 KB:<\/p>\n<p><a href=\"https:\/\/kb.vmware.com\/s\/article\/79248\" rel=\"noopener noreferrer nofollow\">Checking Expiration of STS Certificate on vCenter Servers (79248)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/76719\" rel=\"noopener noreferrer nofollow\">&#171;Signing certificate is not valid&#187; error in VCSA 6.5.x,6.7.x or vCenter Server 7.0.x (76719)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/76144\" rel=\"noopener noreferrer nofollow\">&#171;Failed to check VMware STS. The SSL certificate of STS service cannot be verified&#187; while upgrading VCSA from 6.5 to 6.7\/7.0 (76144)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/2111411\" rel=\"noopener noreferrer nofollow\">Manually reviewing certificates in VMware Endpoint Certificate Store for vSphere 6.x and 7.x (2111411)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/2146011\" rel=\"noopener noreferrer nofollow\">Removing Expired CA Certificates from the TRUSTED_ROOTS store in the VMware Endpoint Certificate Store(VECS) (2146011)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/82560\" rel=\"noopener noreferrer nofollow\">Clearing BACKUP_STORES certificates in the VCSA via shell script (82560)<\/a><\/p>\n<h2>\u041f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS \u0432 vCenter 6.x<\/h2>\n<p>\u0414\u043b\u044f \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS \u0434\u043e 10 \u043b\u0435\u0442 \u043f\u0440\u043e\u0449\u0435 \u0432\u0441\u0435\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u0438\u0442\u044c vCenter \u0434\u043e \u0432\u0435\u0440\u0441\u0438\u0438 7.0, \u043d\u043e \u0435\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0441\u0442\u0440\u044f\u043b\u0438 \u043d\u0430 \u0432\u0435\u0440\u0441\u0438\u0438 6.x, \u0442\u043e \u043c\u043e\u0436\u0435\u0442\u0435 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u043e\u0439 \u0441\u043f\u043e\u0441\u043e\u0431:<\/p>\n<ol>\n<li>\n<p>\u0421\u0434\u0435\u043b\u0430\u0439\u0442\u0435 \u043e\u0444\u043b\u0430\u0439\u043d \u0441\u043d\u0435\u043f\u0448\u043e\u0442 VCSA!<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0438\u0442\u0435 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u043a\u043b\u044e\u0447 \u0438 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u0438\u0437 VMDIR:<br \/><code>\/opt\/likewise\/bin\/ldapsearch -h localhost -p 389 -b \"cn=vsphere.local,cn=Tenants,cn=IdentityManager,cn=Services,dc=vsphere,dc=local\" -D \"cn=administrator,cn=users,dc=vsphere,dc=local\" -w \"&lt;\u043f\u0430\u0440\u043e\u043b\u044c>\" \"(objectclass=vmwSTSTenantCredential)\"<\/code><\/p>\n<\/li>\n<li>\n<p>\u0421\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u0435 \u0438\u0445 \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 PEM \u0434\u043e\u0431\u0430\u0432\u0438\u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0438 &#171;BEGIN PRIVATE KEY&#187; \u0438\u043b\u0438 &#171;BEGIN CERTIFICATE&#187;.<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u0434\u043f\u0438\u0448\u0438\u0442\u0435 \u043d\u043e\u0432\u044b\u0439 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c &#8212;genCIScert \u0432\u043c\u0435\u0441\u0442\u043e &#8212;gencert \u0438\u0437 \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u0446\u0438\u0438:<br \/><code>\/usr\/lib\/vmware-vmca\/bin\/certool --genCIScert --privkey=\/root\/sts.key --cert=\/root\/sts.crt --Name=ssoserverSign --FQDN=&lt;VCSA FQDN><\/code><\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043c\u0435\u043d\u0438\u0442\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u043f\u043e <a href=\"https:\/\/docs.vmware.com\/en\/VMware-vSphere\/6.7\/com.vmware.psc.doc\/GUID-62981EA9-FEDD-4803-9CB6-29552FE703B1.html\" rel=\"noopener noreferrer nofollow\">\u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u0438<\/a> \u0447\u0435\u0440\u0435\u0437 \u0441\u0442\u0430\u0440\u044b\u0439 \u0444\u043b\u0435\u0448\u0435\u0432\u044b\u0439 vSphere Web Client.<\/p>\n<\/li>\n<li>\n<p>\u0423\u0434\u0430\u043b\u0438\u0442\u0435 \u043f\u0440\u043e\u043c\u0435\u0436\u0443\u0442\u043e\u0447\u043d\u043e\u0435 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 \u0432 VECS, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u0441\u043e\u0437\u0434\u0430\u043d\u043e \u0432 \u043f\u0443\u043d\u043a\u0442\u0435 2:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli store delete --name ssoserverSign<\/code><\/p>\n<\/li>\n<\/ol>\n<p>\u041d\u0430\u0434\u0435\u044e\u0441\u044c \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u0430 \u0438 \u043f\u043e\u0442\u0435\u0440\u044f\u0435\u0442 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0441 \u043e\u0441\u0435\u043d\u043d\u0438\u043c \u0440\u0435\u043b\u0438\u0437\u043e\u043c vSphere 8 \u0438\u043b\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435\u043c lsdoctor, \u043d\u043e \u043f\u043e\u043a\u0430 \u043b\u0443\u0447\u0448\u0438\u0445 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u043e\u0432 \u043d\u0435 \u043d\u0430\u0448\u043b\u043e\u0441\u044c.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"v-portal\" style=\"display:none;\"><\/div>\n<\/div>\n<p> <!----> <!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/post\/678918\/\"> https:\/\/habr.com\/ru\/post\/678918\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<div><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<p><strong>TL;DR:<\/strong> \u0422\u0443\u0442 \u043e\u043f\u0438\u0441\u0430\u043d\u043e \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0438\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 VMware vCenter Server \u0434\u043e 10 \u043b\u0435\u0442 \u0441 \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u044b\u043c\u0438 \u0434\u0430\u043d\u043d\u044b\u043c\u0438 \u0432 CN, \u0430 \u0442\u0430\u043a\u0436\u0435 lsdoctor \u0438 vdt.<\/p>\n<p>\u041d\u0430\u0432\u0435\u0440\u043d\u043e\u0435 \u0432\u0441\u0435 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u044b VMware vSphere \u0441\u043b\u044b\u0448\u0430\u043b\u0438 \u043f\u0440\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u0441 <a href=\"https:\/\/blogs.vmware.com\/vsphere\/2020\/05\/signing-certificate-is-not-valid-security-token-service-certificate-issue-in-vsphere.html\" rel=\"noopener noreferrer nofollow\">\u0438\u0441\u0442\u0435\u0447\u0435\u043d\u0438\u0435\u043c \u0434\u0432\u0443\u0445\u043b\u0435\u0442\u043d\u0435\u0433\u043e \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS<\/a>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0432\u044b\u043f\u0443\u0441\u043a\u0430 SAML-\u0442\u043e\u043a\u0435\u043d\u043e\u0432 \u0438 \u043e\u0442 \u043d\u0435\u0433\u043e \u0437\u0430\u0432\u0438\u0441\u0438\u0442 \u0432\u0437\u0430\u0438\u043c\u043d\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0432\u0441\u0435\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 \u0432\u043d\u0443\u0442\u0440\u0438 vCenter Server.<\/p>\n<p>\u041f\u043e\u0445\u043e\u0436\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u043a\u0438\u043a\u0438 \u0440\u0435\u0448\u0438\u043b\u0438 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0438 CA\/B Forum \u043f\u043e \u0441\u043e\u043a\u0440\u0430\u0449\u0435\u043d\u0438\u044e \u0441\u0440\u043e\u043a\u043e\u0432 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u043d\u043e \u0441\u043b\u0438\u0448\u043a\u043e\u043c \u0448\u0438\u0440\u043e\u043a\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u0438\u043b\u0438 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0443.<\/p>\n<p>\u041f\u043e\u0441\u0442\u0440\u0430\u0434\u0430\u0432\u0448\u0438\u0435 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u043b\u0438 fixsts \u0438 certificate-manager \u0438\u0437 <a href=\"https:\/\/kb.vmware.com\/s\/article\/76719\" rel=\"noopener noreferrer nofollow\">KB76719<\/a> \u0434\u043b\u044f \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0435 \u0438 \u0437\u0430\u0431\u044b\u0432\u0430\u043b\u0438 \u043e\u0431 \u044d\u0442\u043e\u043c \u0435\u0449\u0451 \u043d\u0430 2 \u0433\u043e\u0434\u0430.<\/p>\n<p>\u041d\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u043d\u0435\u043f\u043e\u043b\u043d\u044b\u043c \u0438 \u043d\u0435 \u0441\u043e\u0432\u0441\u0435\u043c \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u044b\u043c:<\/p>\n<ol>\n<li>\n<p>\u041d\u043e\u0432\u044b\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0438\u043c\u0435\u044e\u0442 \u043b\u0438\u0448\u043d\u0438\u0435 \u043f\u043e\u043b\u044f \u0432 CN \u0438 \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432 2 \u0433\u043e\u0434\u0430 \u0432\u043c\u0435\u0441\u0442\u043e 10 \u043b\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u0441\u043b\u0435 \u0447\u0438\u0441\u0442\u043e\u0439 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f\u0445 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043e\u0441\u0442\u0430\u0451\u0442\u0441\u044f \u0438 \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 vSphere 7.0 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b solution users \u0441\u043a\u0440\u044b\u043b\u0438 \u0438\u0437 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430, \u0442\u0430\u043a \u0447\u0442\u043e \u043f\u043e\u043d\u044f\u0442\u044c \u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f \u043c\u043e\u0436\u043d\u043e \u043b\u0438\u0448\u044c \u0438\u0437 <a href=\"https:\/\/www.reddit.com\/r\/vmware\/comments\/pshbrz\/solution_user_cert_expiry_beware\/\" rel=\"noopener noreferrer nofollow\">\u043d\u0435\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e \u0430\u043b\u0430\u0440\u043c\u0430<\/a>.<\/p>\n<\/li>\n<\/ol>\n<p>\u0412 vCenter Server 7.0 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u043e\u0434\u043b\u0438\u0442\u044c \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f STS \u0434\u043e \u0441\u0440\u043e\u043a\u0430 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f VMCA \u0432 Administration > Certificate Management > Refresh with vCenter Certificate.<\/p>\n<p>\u0410 \u0432\u043e\u0442 \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 solution users \u043f\u0440\u044f\u043c\u043e \u043d\u0438\u0433\u0434\u0435 \u043d\u0435 \u0441\u043a\u0430\u0437\u0430\u043d\u043e, \u0437\u0430\u0442\u043e \u0435\u0441\u0442\u044c \u043a\u0443\u0447\u0430 \u0441\u0442\u0430\u0442\u0435\u0439 \u0441 \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0435\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c VMCA, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 &#171;\u0441\u0430\u043c \u0441\u043b\u0435\u0434\u0438\u0442 \u0437\u0430 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430\u043c\u0438&#187;.<\/p>\n<p>\u0420\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u0432 \u043b\u043e\u0433\u0435 \u0441\u043a\u0440\u0438\u043f\u0442\u0430 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 <strong>\/var\/log\/firstboot\/soluser_firstboot.py_&lt;PID>_stdout.log<\/strong>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043d\u0435\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u043a\u043b\u044e\u0447 <strong>certool &#8212;genCIScert<\/strong> \u0434\u043b\u044f \u043f\u043e\u0434\u043f\u0438\u0441\u0438 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 \u0438 \u043d\u0430\u0432\u0435\u043b\u043e \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440 \u0432 <a href=\"https:\/\/kb.vmware.com\/s\/article\/88548\" rel=\"noopener noreferrer nofollow\">KB88548<\/a>.<\/p>\n<p>\u0422\u0443\u0442 \u043c\u043e\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u0437\u0430\u043a\u043e\u043d\u0447\u0438\u0442\u044c, \u043d\u043e \u043d\u0430 \u0432\u0441\u044f\u043a\u0438\u0439 \u0441\u043b\u0443\u0447\u0430\u0439 \u043e\u043f\u0438\u0448\u0443 \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439 \u0441 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c\u0438 \u0448\u0430\u0433\u0430\u043c\u0438 \u0434\u043b\u044f \u043e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432.<\/p>\n<h2>\u041f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 solution users<\/h2>\n<ol>\n<li>\n<p>\u041e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0434\u0435\u043b\u0430\u0435\u043c \u0441\u043d\u0435\u043f\u0448\u043e\u0442 \u0432\u044b\u043a\u043b\u044e\u0447\u0435\u043d\u043d\u043e\u0439 \u0412\u041c \u0441 vCenter Server, \u0430 \u043b\u0443\u0447\u0448\u0435 \u0432\u043d\u0430\u0447\u0430\u043b\u0435 \u043f\u043e\u0442\u0440\u0435\u043d\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0430 \u043a\u043b\u043e\u043d\u0435.<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0441\u043f\u0438\u0441\u043e\u043a \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 \u0434\u043b\u044f \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f (\u0432\u0441\u0435 \u043e\u043d\u0438 \u043f\u0435\u0440\u0435\u0447\u0438\u0441\u043b\u0435\u043d\u044b \u0432 <a href=\"https:\/\/kb.vmware.com\/s\/article\/2111411\" rel=\"noopener noreferrer nofollow\">KB2111411<\/a>):<br \/><code>for i in $(\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli store list); do echo STORE $i; \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry list --store $i --text | egrep \"Alias|Not After\"; done<\/code><\/p>\n<details class=\"spoiler\">\n<summary>Hidden text<\/summary>\n<div class=\"spoiler__content\">\n<p><code>STORE MACHINE_SSL_CERT<br \/>   Alias : __MACHINE_CERT<br \/>   Not After : Jul 12 15:30:07 2024 GMT<br \/> STORE TRUSTED_ROOTS<br \/>   Alias : 7f37edfb22a0b3226c4045bdd0dd368f5ce548e1<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE TRUSTED_ROOT_CRLS<br \/>   Alias : ec2c82996b240de563ff338dc7eefb59b5ccdb8c<br \/> STORE machine<br \/>   Alias : machine<br \/>   Not After : Aug  5 11:56:26 2022 GMT<br \/> STORE vsphere-webclient<br \/>   Alias : vsphere-webclient<br \/>   Not After : Aug  5 11:56:27 2022 GMT<br \/> STORE vpxd<br \/>   Alias : vpxd<br \/>   Not After : Aug  5 11:56:27 2022 GMT<br \/> STORE vpxd-extension<br \/>   Alias : vpxd-extension<br \/>   Not After : Aug  5 11:56:28 2022 GMT<br \/> STORE SMS<br \/>   Alias : sms_self_signed<br \/>   Not After : Aug  5 12:10:43 2030 GMT<br \/> STORE STS_INTERNAL_SSL_CERT<br \/>   Alias : __MACHINE_CERT<br \/>   Not After : Jul 12 15:30:07 2024 GMT<br \/> STORE APPLMGMT_PASSWORD<br \/> STORE data-encipherment<br \/>   Alias : data-encipherment<br \/>   Not After : Feb  2 14:20:38 2023 GMT<br \/> STORE hvc<br \/>   Alias : hvc<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE wcp<br \/>   Alias : wcp<br \/>   Not After : Jul 31 12:05:16 2030 GMT<br \/> STORE BACKUP_STORE<\/code><\/p>\n<\/div>\n<\/details>\n<p>\u041f\u0440\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u0434\u043e 7.0 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043d\u043e\u0432\u044b\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 (<strong>hvc<\/strong> \u0438 <strong>wcp<\/strong>) \u0438\u043c\u0435\u044e\u0442 \u043f\u0440\u0430\u0432\u0438\u043b\u044c\u043d\u044b\u0439 \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f. \u041d\u0430\u043c \u043d\u0430\u0434\u043e \u043f\u0440\u043e\u0434\u043b\u0438\u0442\u044c <strong>machine<\/strong>, <strong>vsphere-webclient<\/strong>, <strong>vpxd<\/strong>, <strong>vpxd-extension<\/strong> \u0438 <strong>data-encipherment<\/strong>.<br \/>\u0422\u0430\u043a\u0436\u0435 \u0432 \u0441\u043f\u0438\u0441\u043a\u0435 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 \u0441 fqdn \u0432\u0430\u0448\u0435\u0433\u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043f\u043e\u044f\u0432\u0438\u043b\u043e\u0441\u044c \u043f\u0440\u0438 \u0435\u0433\u043e <a href=\"https:\/\/blogs.vmware.com\/vsphere\/2019\/08\/changing-your-vcenter-servers-fqdn.html\" rel=\"noopener noreferrer nofollow\">\u043f\u0435\u0440\u0435\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u0438\u0438<\/a> \u0447\u0435\u0440\u0435\u0437 VAMI, \u043e\u043d\u043e \u043d\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0438 \u0435\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0434\u0430\u043b\u0438\u0442\u044c.<\/p>\n<\/li>\n<li>\n<p>\u042d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c \u0441\u0442\u0430\u0440\u044b\u0435 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043a\u043b\u044e\u0447\u0438:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry getcert --store machine --alias machine --output \/root\/backup\/machine.crt<br \/> \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry getkey --store machine --alias machine --output \/root\/backup\/machine.key<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"4\">\n<li>\n<p>\u0423\u0434\u0430\u043b\u044f\u0435\u043c \u0438\u0445 \u0438\u0437 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0430 \u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0435\u043c \u0434\u0430\u043d\u043d\u044b\u0435 \u0432 VMDIR:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli entry delete -y --store machine --alias machine<br \/> \/usr\/lib\/vmware-vmafd\/bin\/vecs-cli force-refresh<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"5\">\n<li>\n<p>\u041f\u043e\u0434\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u043c \u043d\u043e\u0432\u044b\u0439 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442, \u0443\u043a\u0430\u0437\u0430\u0432 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0435 \u043f\u043e\u043b\u044f (CN \u0438 SAN), \u043e\u043d \u0431\u0443\u0434\u0435\u0442 \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d \u0432 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 VECS:<br \/><code>\/usr\/lib\/vmware-vmca\/bin\/certool --genCIScert --privkey=\/root\/vmca\/machine.key --cert=\/root\/vmca\/machine.crt --Name=machine --FQDN=vcenter.mydomain.tld<\/code><\/p>\n<\/li>\n<\/ol>\n<ol start=\"6\">\n<li>\n<p>\u041f\u043e\u0432\u0442\u043e\u0440\u044f\u0435\u0442\u0435 \u043f\u0443\u043d\u043a\u0442\u044b \u0441 3 \u043f\u043e 5 \u0434\u043b\u044f \u043e\u0441\u0442\u0430\u0432\u0448\u0438\u0445\u0441\u044f \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432 <strong>vsphere-webclient<\/strong>, <strong>vpxd<\/strong>, <strong>vpxd-extension<\/strong> \u0438 <strong>data-encipherment<\/strong>. \u0423 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0433\u043e \u0435\u0441\u0442\u044c \u0441\u0432\u043e\u0439 \u043a\u043b\u044e\u0447 <strong>&#8212;dataencipherment<\/strong>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 <em>\u0447\u0442\u043e-\u0442\u043e \u0434\u0435\u043b\u0430\u0435\u0442<\/em> \u0432 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 \u0438\u0437 KB, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043d\u0435 \u0437\u0430\u0431\u0443\u0434\u044c\u0442\u0435 \u0435\u0433\u043e \u0443\u043a\u0430\u0437\u0430\u0442\u044c.<\/p>\n<\/li>\n<li>\n<p>\u041e\u0431\u043d\u043e\u0432\u043b\u044f\u0435\u043c \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0439 \u043f\u043e <a href=\"https:\/\/kb.vmware.com\/s\/article\/2112577\" rel=\"noopener noreferrer nofollow\">KB2112577<\/a>.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c lsdoctor \u0438\u0437 <a href=\"https:\/\/kb.vmware.com\/s\/article\/80469\" rel=\"noopener noreferrer nofollow\">KB80469<\/a> \u0438 \u0447\u0438\u043d\u0438\u043c \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u0438:<br \/><code>python lsdoctor.py --solutionusers<br \/>python lsdoctor.py --stalefix<\/code><\/p>\n<\/li>\n<li>\n<p>\u041f\u0435\u0440\u0435\u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u043e\u0439 <strong>service-control &#8212;stop &#8212;all &amp;&amp; service-control &#8212;start &#8212;all<\/strong>.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0433\u043e\u043d\u044f\u0435\u043c <a href=\"https:\/\/flings.vmware.com\/vsphere-diagnostic-tool\" rel=\"noopener noreferrer nofollow\">vSphere Diagnostic Tools<\/a> \u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u043c \u0440\u0430\u0431\u043e\u0442\u0443 vCenter Server.<\/p>\n<\/li>\n<\/ol>\n<p>\u041e\u0431\u0449\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b VMCA \u043d\u0435\u043f\u043b\u043e\u0445\u043e \u043e\u043f\u0438\u0441\u0430\u043d\u0430 \u0432 <a href=\"https:\/\/docs.vmware.com\/en\/VMware-vSphere\/7.0\/com.vmware.vsphere.authentication.doc\/GUID-779A011D-B2DD-49BE-B0B9-6D73ECF99864.html\" rel=\"noopener noreferrer nofollow\">\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u0446\u0438\u0438<\/a>, \u0442\u0430\u043a\u0436\u0435 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0433\u043e\u0434\u0438\u0442\u044c\u0441\u044f \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438 \u0432 KB:<\/p>\n<p><a href=\"https:\/\/kb.vmware.com\/s\/article\/79248\" rel=\"noopener noreferrer nofollow\">Checking Expiration of STS Certificate on vCenter Servers (79248)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/76719\" rel=\"noopener noreferrer nofollow\">&#171;Signing certificate is not valid&#187; error in VCSA 6.5.x,6.7.x or vCenter Server 7.0.x (76719)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/76144\" rel=\"noopener noreferrer nofollow\">&#171;Failed to check VMware STS. The SSL certificate of STS service cannot be verified&#187; while upgrading VCSA from 6.5 to 6.7\/7.0 (76144)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/2111411\" rel=\"noopener noreferrer nofollow\">Manually reviewing certificates in VMware Endpoint Certificate Store for vSphere 6.x and 7.x (2111411)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/2146011\" rel=\"noopener noreferrer nofollow\">Removing Expired CA Certificates from the TRUSTED_ROOTS store in the VMware Endpoint Certificate Store(VECS) (2146011)<\/a><br \/><a href=\"https:\/\/kb.vmware.com\/s\/article\/82560\" rel=\"noopener noreferrer nofollow\">Clearing BACKUP_STORES certificates in the VCSA via shell script (82560)<\/a><\/p>\n<h2>\u041f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS \u0432 vCenter 6.x<\/h2>\n<p>\u0414\u043b\u044f \u043f\u0440\u043e\u0434\u043b\u0435\u043d\u0438\u044f \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 STS \u0434\u043e 10 \u043b\u0435\u0442 \u043f\u0440\u043e\u0449\u0435 \u0432\u0441\u0435\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u0438\u0442\u044c vCenter \u0434\u043e \u0432\u0435\u0440\u0441\u0438\u0438 7.0, \u043d\u043e \u0435\u0441\u043b\u0438 \u0432\u044b \u0437\u0430\u0441\u0442\u0440\u044f\u043b\u0438 \u043d\u0430 \u0432\u0435\u0440\u0441\u0438\u0438 6.x, \u0442\u043e \u043c\u043e\u0436\u0435\u0442\u0435 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0442\u0430\u043a\u043e\u0439 \u0441\u043f\u043e\u0441\u043e\u0431:<\/p>\n<ol>\n<li>\n<p>\u0421\u0434\u0435\u043b\u0430\u0439\u0442\u0435 \u043e\u0444\u043b\u0430\u0439\u043d \u0441\u043d\u0435\u043f\u0448\u043e\u0442 VCSA!<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0438\u0442\u0435 \u0437\u0430\u043a\u0440\u044b\u0442\u044b\u0439 \u043a\u043b\u044e\u0447 \u0438 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u0438\u0437 VMDIR:<br \/><code>\/opt\/likewise\/bin\/ldapsearch -h localhost -p 389 -b \"cn=vsphere.local,cn=Tenants,cn=IdentityManager,cn=Services,dc=vsphere,dc=local\" -D \"cn=administrator,cn=users,dc=vsphere,dc=local\" -w \"&lt;\u043f\u0430\u0440\u043e\u043b\u044c>\" \"(objectclass=vmwSTSTenantCredential)\"<\/code><\/p>\n<\/li>\n<li>\n<p>\u0421\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u0435 \u0438\u0445 \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 PEM \u0434\u043e\u0431\u0430\u0432\u0438\u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0438 &#171;BEGIN PRIVATE KEY&#187; \u0438\u043b\u0438 &#171;BEGIN CERTIFICATE&#187;.<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u0434\u043f\u0438\u0448\u0438\u0442\u0435 \u043d\u043e\u0432\u044b\u0439 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c &#8212;genCIScert \u0432\u043c\u0435\u0441\u0442\u043e &#8212;gencert \u0438\u0437 \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u0446\u0438\u0438:<br \/><code>\/usr\/lib\/vmware-vmca\/bin\/certool --genCIScert --privkey=\/root\/sts.key --cert=\/root\/sts.crt --Name=ssoserverSign --FQDN=&lt;VCSA FQDN><\/code><\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043c\u0435\u043d\u0438\u0442\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 \u043f\u043e <a href=\"https:\/\/docs.vmware.com\/en\/VMware-vSphere\/6.7\/com.vmware.psc.doc\/GUID-62981EA9-FEDD-4803-9CB6-29552FE703B1.html\" rel=\"noopener noreferrer nofollow\">\u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u0438<\/a> \u0447\u0435\u0440\u0435\u0437 \u0441\u0442\u0430\u0440\u044b\u0439 \u0444\u043b\u0435\u0448\u0435\u0432\u044b\u0439 vSphere Web Client.<\/p>\n<\/li>\n<li>\n<p>\u0423\u0434\u0430\u043b\u0438\u0442\u0435 \u043f\u0440\u043e\u043c\u0435\u0436\u0443\u0442\u043e\u0447\u043d\u043e\u0435 \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435 \u0432 VECS, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u0441\u043e\u0437\u0434\u0430\u043d\u043e \u0432 \u043f\u0443\u043d\u043a\u0442\u0435 2:<br \/><code>\/usr\/lib\/vmware-vmafd\/bin\/vecs-cli store delete --name ssoserverSign<\/code><\/p>\n<\/li>\n<\/ol>\n<p>\u041d\u0430\u0434\u0435\u044e\u0441\u044c \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u0430 \u0438 \u043f\u043e\u0442\u0435\u0440\u044f\u0435\u0442 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0441 \u043e\u0441\u0435\u043d\u043d\u0438\u043c \u0440\u0435\u043b\u0438\u0437\u043e\u043c vSphere 8 \u0438\u043b\u0438 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435\u043c lsdoctor, \u043d\u043e \u043f\u043e\u043a\u0430 \u043b\u0443\u0447\u0448\u0438\u0445 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u043e\u0432 \u043d\u0435 \u043d\u0430\u0448\u043b\u043e\u0441\u044c.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"v-portal\" style=\"display:none;\"><\/div>\n<\/div>\n<p> <!----> <!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/post\/678918\/\"> https:\/\/habr.com\/ru\/post\/678918\/<\/a><br \/><\/br><\/br><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-336365","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/336365","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=336365"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/336365\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=336365"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=336365"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=336365"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}