Caricamento in corso

[VMware] Come Aggiornare il Certificato STS e i Trusted Root Certificates in vCenter

In un ambiente VMware vSphere, i certificati STS (Security Token Service) e i Trusted Root Certificates possono rimanere obsoleti dopo il rinnovo dei certificati VMCA. Questo può causare problemi di autenticazione e sicurezza. Di seguito viene illustrato il procedimento per aggiornare correttamente questi certificati in vCenter.

1. Verificare lo stato attuale dei certificati

Accedere a vCenter tramite SSH ed eseguire il seguente comando per elencare i certificati attualmente in uso:

/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store TRUSTED_ROOTS

Questo comando mostrerĂ  tutti i certificati root attualmente installati. Se alcuni risultano scaduti o obsoleti, sarĂ  necessario sostituirli.

2. Rigenerare il certificato STS Signing

Il certificato STS Signing viene gestito separatamente dai certificati VMCA. Per sostituirlo:

  1. Accedere a vCenter via SSH.
  2. Avviare il Certificate Manager con il comando: /usr/lib/vmware-vmca/bin/certificate-manager
  3. Selezionare Opzione 6: Replace the STS signing certificate.
  4. Seguire le istruzioni a schermo e confermare i dettagli richiesti.

3. Rigenerare i Trusted Root Certificates

Se alcuni certificati trusted root risultano ancora obsoleti, è necessario rigenerare il certificato root di VMCA:

  1. Avviare nuovamente il Certificate Manager con il comando: /usr/lib/vmware-vmca/bin/certificate-manager
  2. Selezionare Opzione 2: Replace VMCA Root Certificate.
  3. Confermare i dettagli richiesti e completare la procedura.

4. Riavviare i servizi di vCenter

Per applicare le modifiche, è necessario riavviare i servizi di vCenter:

service-control --stop --all
service-control --start --all

Attendere il riavvio completo di tutti i servizi prima di procedere con la verifica finale.

5. Verificare i certificati in vSphere Administration

  1. Accedere all’interfaccia web di vCenter.
  2. Navigare in vSphere Administration > Certificate Management.
  3. Controllare che i certificati STS e Trusted Root siano aggiornati e non risultino piĂą obsoleti.

6. Eliminare i certificati obsoleti (se necessario)

Se nella lista dei certificati trusted root sono ancora presenti certificati vecchi, sarĂ  necessario rimuoverli manualmente. Per farlo, eseguire il seguente comando:

/usr/lib/vmware-vmafd/bin/vecs-cli entry delete --store TRUSTED_ROOTS --alias <alias_certificato>

Sostituire <alias_certificato> con il nome del certificato da eliminare.

7. Verifica finale

Dopo la rimozione dei certificati obsoleti:

  • Eseguire nuovamente il comando di verifica:/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store TRUSTED_ROOTS
  • Controllare che non siano presenti certificati scaduti.
  • Accedere nuovamente all’interfaccia web di vCenter e verificare che non ci siano piĂą errori nella gestione dei certificati.

Seguendo questi passaggi, i certificati di vCenter saranno aggiornati e il sistema funzionerĂ  correttamente senza problemi di autenticazione o sicurezza.