[VMware] Come Aggiornare il Certificato STS e i Trusted Root Certificates in vCenter
In un ambiente VMware vSphere, i certificati STS (Security Token Service) e i Trusted Root Certificates possono rimanere obsoleti dopo il rinnovo dei certificati VMCA. Questo può causare problemi di autenticazione e sicurezza. Di seguito viene illustrato il procedimento per aggiornare correttamente questi certificati in vCenter.
1. Verificare lo stato attuale dei certificati
Accedere a vCenter tramite SSH ed eseguire il seguente comando per elencare i certificati attualmente in uso:
/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store TRUSTED_ROOTS
Questo comando mostrerĂ tutti i certificati root attualmente installati. Se alcuni risultano scaduti o obsoleti, sarĂ necessario sostituirli.
2. Rigenerare il certificato STS Signing
Il certificato STS Signing viene gestito separatamente dai certificati VMCA. Per sostituirlo:
- Accedere a vCenter via SSH.
- Avviare il Certificate Manager con il comando:
/usr/lib/vmware-vmca/bin/certificate-manager - Selezionare Opzione 6: Replace the STS signing certificate.
- Seguire le istruzioni a schermo e confermare i dettagli richiesti.
3. Rigenerare i Trusted Root Certificates
Se alcuni certificati trusted root risultano ancora obsoleti, è necessario rigenerare il certificato root di VMCA:
- Avviare nuovamente il Certificate Manager con il comando:
/usr/lib/vmware-vmca/bin/certificate-manager - Selezionare Opzione 2: Replace VMCA Root Certificate.
- Confermare i dettagli richiesti e completare la procedura.
4. Riavviare i servizi di vCenter
Per applicare le modifiche, è necessario riavviare i servizi di vCenter:
service-control --stop --all
service-control --start --all
Attendere il riavvio completo di tutti i servizi prima di procedere con la verifica finale.
5. Verificare i certificati in vSphere Administration
- Accedere all’interfaccia web di vCenter.
- Navigare in vSphere Administration > Certificate Management.
- Controllare che i certificati STS e Trusted Root siano aggiornati e non risultino piĂą obsoleti.
6. Eliminare i certificati obsoleti (se necessario)
Se nella lista dei certificati trusted root sono ancora presenti certificati vecchi, sarĂ necessario rimuoverli manualmente. Per farlo, eseguire il seguente comando:
/usr/lib/vmware-vmafd/bin/vecs-cli entry delete --store TRUSTED_ROOTS --alias <alias_certificato>
Sostituire <alias_certificato> con il nome del certificato da eliminare.
7. Verifica finale
Dopo la rimozione dei certificati obsoleti:
- Eseguire nuovamente il comando di verifica:
/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store TRUSTED_ROOTS - Controllare che non siano presenti certificati scaduti.
- Accedere nuovamente all’interfaccia web di vCenter e verificare che non ci siano piĂą errori nella gestione dei certificati.
Seguendo questi passaggi, i certificati di vCenter saranno aggiornati e il sistema funzionerĂ correttamente senza problemi di autenticazione o sicurezza.