VCSA 8.0 的VAMI(5480端口)管理界面证书过期,浏览器报证书不安全、连接失败,无法登录VAMI配置页面。vCenter主证书正常,唯独5480端口VAMI证书失效,可访问VCSA内置cgi接口/opt/vmware/share/doc/vami/updateISEv2.cgi触发证书重定向刷新,重新生成VAMI服务证书,无需重启整个VCSA虚拟机。
一、机房现场故障踩坑背景
生产VCSA8.0 U3环境,vCenter Web Client 443端口访问正常,证书有效;但是5480端口VAMI配置页面打开直接证书过期告警,无法进入VAMI系统配置界面。运维执行cert‑manager证书更新,仅更新vCenter主服务证书,VAMI 5480证书依旧过期。重启VCSA整机后问题仍然存在。
1.1 初期无效排查操作
使用VCSA证书管理界面更新全部证书;重启vmware‑*全套服务;重启VCSA虚拟机;替换machine ssl证书;操作完成5480 VAMI证书过期告警没有消除。
1.2 分层定位真实故障根因
VAMI服务使用独立证书,并不跟随vCenter主证书自动同步更新。cert‑manager更新主要面向vCenter、STS、machine SSL等组件,不会自动刷新VAMI 5480端口证书,需要调用VCSA内置updateISEv2.cgi脚本接口触发VAMI证书重新生成。 现场验证修复:SSH登录VCSA,访问本地updateISEv2.cgi接口刷新证书,等待几分钟,5480端口VAMI证书刷新为有效,正常登录VAMI管理页面。
二、VAMI证书过期底层原理
1、VAMI证书独立性
VCSA中443端口vCenter WebUI证书、5480端口VAMI证书属于两套独立证书。执行vCenter全局证书替换,只更新vCenter业务组件证书,VAMI(ISE)证书不会被同步更新。
2、updateISEv2.cgi接口作用
updateISEv2.cgi是VCSA内置cgi脚本,专门用于重新生成、刷新VAMI(5480)服务所需的ISE证书,读取VCSA内部CA信息,重新签发VAMI服务证书文件。
3、故障典型特征
443 vCenter网页访问正常,证书有效;5480端口VAMI页面提示证书过期;SSH可以正常登录VCSA appliance;vmware‑vami服务进程运行正常。
4、证书文件存储位置
VAMI相关证书存放在 /etc/vmware‑vami/ 目录,脚本执行成功后会自动更新该目录下crt、key文件,不需要手动修改证书文件。
三、标准化排查判断标准与操作流程
1、前置条件确认
SSH可以正常登录VCSA;vCenter内部SSO、STS服务状态正常;VCSA内部CA根证书没有损坏;vmware‑vami服务状态为running。执行 service‑control‑status vmware‑vami 确认服务状态。
2、调用cgi接口刷新证书两种方式
方式一(VCSA本地curl调用,推荐):SSH登录VCSA,执行 curl http://127.0.0.1:5480/updateISEv2.cgi,脚本执行返回OK,代表触发证书刷新任务。
方式二(浏览器访问):浏览器访问 http://vcsa‑ip:5480/updateISEv2.cgi,页面返回OK,触发VAMI证书重生成。注意是http,不是https。
3、等待证书生成与重载服务
脚本返回OK不等于证书立刻完成写入,等待2‑5分钟;重启VAMI服务:service‑control‑restart vmware‑vami。
4、验证证书结果
浏览器打开https://vcsa‑ip:5480,查看证书有效期;或者使用openssl s_client‑connect vcsa‑ip:5480 查看证书到期时间。
5、接口调用失败场景
如果cgi调用返回报错,检查/var/log/vmware‑vami/vami.log日志,排查CA、权限、目录权限异常。
四、高频故障排错清单
| 故障现象 | 根因分析 | 标准解决方案 |
|---|---|---|
| vCenter 443证书正常,5480 VAMI证书过期告警无法登录 | VAMI使用独立ISE证书,全局证书更新不会同步刷新VAMI证书 | 调用http://127.0.0.1:5480/updateISEv2.cgi触发证书刷新,重启vmware‑vami服务 |
| 访问updateISEv2.cgi页面404找不到页面 | 脚本路径变更或vmware‑vami服务未正常运行 | 确认vmware‑vami服务启动,核对VCSA版本;确认使用http协议,不要https访问cgi接口 |
| cgi接口返回OK,但VAMI证书有效期没有变化 | 证书生成任务异步执行,未等待完成,或者未重启VAMI服务 | 等待3‑5分钟,执行service‑control‑restart vmware‑vami,再验证证书 |
| 调用cgi报错,vami.log日志报CA相关错误 | VCSA内部vCenter CA组件异常,无法签发VAMI证书 | 检查STS、cert‑manager服务状态,修复vCenter内部CA后,再执行cgi刷新接口 |
| 手动替换/etc/vmware‑vami下证书文件,VAMI仍然异常 | 手动替换证书缺少权限与内部注册,VAMI不识别手动导入证书 | 禁止直接手动修改VAMI证书文件,统一使用updateISEv2.cgi脚本生成证书 |
五、运维高频误区避坑
1.误区:更新vCenter全套证书,VAMI 5480证书就会自动更新纠正:VAMI(ISE)证书独立,vCenter证书管理器不会处理VAMI证书,需要单独调用cgi脚本刷新。
2.误区:使用https访问updateISEv2.cgi接口纠正:cgi接口仅监听http,https访问会直接证书报错,必须用http协议调用脚本。
3.误区:脚本返回OK,证书就立刻生效,不需要等待和重启服务纠正:cgi只是触发异步任务,需要等待几分钟并且重启vmware‑vami服务,新证书才会加载。
4.误区:直接手动替换/etc/vmware‑vami目录证书密钥文件修复过期纠正:手动替换会产生权限、注册信息缺失,VAMI服务可能直接启动失败,官方不建议手动修改。
5.误区:VAMI证书过期,需要重建整个VCSA或者恢复备份纠正:优先调用updateISEv2.cgi刷新,绝大多数场景不需要恢复备份。
六、VCSA证书运维标准化规范
巡检规范:VCSA证书巡检,除443 vCenter证书外,增加5480 VAMI端口证书有效期检查,避免VAMI证书过期无法维护VCSA。
故障处置规范:5480 VAMI证书过期优先调用updateISEv2.cgi接口刷新,不优先使用整机重启、备份恢复手段。
操作规范:调用cgi接口必须使用http协议,执行后等待时间,重启vmware‑vami服务,再验证证书有效期。
日志排查规范:刷新失败查看/var/log/vmware‑vami/vami.log,优先确认vCenter内部CA、STS服务状态正常。
升级后校验规范:VCSA版本升级完成后,核查5480 VAMI证书状态,部分升级场景会造成VAMI证书异常。