一键登录 更安全快捷
邮箱登录
我已阅读并接受 用户协议 隐私政策

VVF 9.1 密码/证书/备份统一管理UI与API全解析:区分VCFMS有无部署模式、自动化运维脚本、企业落地方案

本文基于William Lam官方技术博文,完整拆解VMware vSphere Foundation(VVF)9.1两套运维架构差异:区分「无VCFMS独立组件部署」「搭载VCFMS集中管控部署」两种环境,梳理密码、TLS证书、备份恢复对应的操作入口(单机组件UI/集群Fleet统一API),配套官方PowerShell查询脚本、curl批量调度示例,明确VVF授权与VCF授权下功能边界,解决企业私有云多集群凭证、证书分散运维痛点,提供等保合规自动化落地流程。

有VMware全系列产品官方资源和定制版资源需求的可以移步:

VVF9.1分两类部署:1.无VCFMS架构,仅能通过ESXi/vCenter/VCF Operations单机UI/独立API管理密码、证书、备份;2.搭载VCFMS架构,无论VVF/VCF授权,均可使用VCF Operations Fleet统一API做全集群批量管控,覆盖账号轮换、证书签发、定时备份三大场景;官方提供两套原生PowerShell脚本批量查询VCFMS组件账号过期时间与TLS证书信息,整套API基于VCF SSO令牌鉴权,可集成Ansible、Jenkins自动化流水线,大幅降低多HCI集群运维人力成本。

一、基础概念:部署类型 vs 产品授权 核心区分

1、两大部署形态

  • VVF without VCFMS:无VCF管理服务,仅独立部署vCenter、ESXi、VCF Operations、许可服务器,无集群统一日志、批量生命周期管理能力

  • VVF with VCFMS:内置VCF统一管理服务,拥有Fleet集群集中管控底座,支持跨组件批量凭证、证书调度

2、两种产品授权

  • VVF授权:仅vSphere+vSAN+基础Operations监控,不含NSX、完整SDDC编排

  • VCF授权:完整私有云全栈,包含NSX、SDDC Manager、全生命周期自动化

3、管控入口对照表(核心区分)

部署形态授权类型密码/证书/备份操作入口批量集群能力
VVF 无VCFMSVVF各组件独立UI/独立API无,单机逐台操作
VVF 带VCFMSVVFVCF Operations Fleet管理API支持跨组件批量
VVF 无VCFMSVCF各组件独立UI/独立API
VVF 带VCFMSVCFFleet管理UI+全套API完整集群统一管控
标准VCF整机部署VCFFleet统一UI/API全栈自动化生命周期

关键特殊场景:只要部署开启VCFMS管理服务,即便仅持有VVF授权,也可调用Fleet批量密码、证书、备份API,仅缺失NSX相关管控接口。

二、两套运维架构操作入口明细

1、无VCFMS:单机独立组件操作入口

所有凭证、证书、备份只能登录对应组件单机界面或调用单机专属API,无统一集群调度:

  • ESXi主机:独立密码管理页面、主机TLS证书上传替换UI

  • vCenter Server:vCenter账号轮换、vCenter SSL证书控制台

  • VCF Operations:组件密码、监控证书、本地/远端备份配置页面

短板:多套HCI集群需要逐台登录,无法批量统一证书有效期、批量设置备份定时任务,运维效率低。

2、带VCFMS:Fleet统一三层管理API

VCF Operations提供三套标准化REST接口,统一管控全部VCFMS内置组件(vmware-system-user、系统服务邮箱账号、各组件FQDN TLS证书、整机备份任务):

  1. 组件密码管理API:查询/更新VCFMS内置系统账号、批量设置密码过期策略,适配等保90天轮换规范

  2. 组件证书管理API:批量上传CA根证书、替换各服务TLS证书、查询证书到期预警

  3. 集群备份恢复API:创建全量/增量定时备份、远端SFTP存储、加密备份包、一键回滚集群配置

配套扩展:VCFMS日志统一采集API同步开放,实现凭证变更全操作审计日志留存。

三、官方原生PowerShell查询脚本完整示例

示例1:list-vvf-vcfms-component-accounts.ps1 批量查询账号与过期时间

# 前置:通过VCF SSO生成全局API令牌
$IDB_TOKEN = "填入VCF SSO API Token"
$opsFqdn = "vcf-ops.vvf.lab"
$headers = @{
    "Authorization" = "Bearer $IDB_TOKEN"
    "Content-Type" = "application/json"
}
# 调用组件账号API
$resp = Invoke-RestMethod -Uri "https://$opsFqdn/suite-api/api/fleet-management/component-accounts" `
-Method Get -Headers $headers -SkipCertificateCheck
# 输出账号、过期时间、所属组件
$resp.value | Select accountName,expiryDate,componentId | Format-Table

示例2:list-vvf-vcfms-component-certificate.ps1 批量查看TLS证书

$IDB_TOKEN = "填入VCF SSO API Token"
$opsFqdn = "vcf-ops.vvf.lab"
$headers = @{"Authorization" = "Bearer $IDB_TOKEN"}
$certList = Invoke-RestMethod -Uri "https://$opsFqdn/suite-api/api/fleet-management/certificates" `
-Method Get -Headers $headers -SkipCertificateCheck
# 打印证书域名、过期时间、签发CA
$certList.value | Select fqdn,validUntil,caType | Format-List

脚本使用前提:环境必须部署VCFMS,无VCFMS架构无法调用Fleet接口,只能单台vCenter/ESXi单独查询。

四、备份API自动化定时任务curl实操(VVF9.1通用)

# 1. 获取Bearer临时令牌
TOKEN=$(curl -ks -X POST https://vcf-idb.vvf.lab/acs/token \
-d grant_type=api_token -d api_token="$IDB_TOKEN" | jq -r '.access_token')

# 2. 创建每周日全量、工作日增量备份策略
curl -ks -X POST "https://vcf-ops.vvf.lab/suite-api/api/fleet-management/backup-schedules" \
-H "Authorization: Bearer $TOKEN" \
-H "Content-Type:application/json" \
-d '{
"backupConfigSpec":{
"fullSchedule":{"enabled":true,"schedule":"0 2 * * 0"},
"incrementalSchedule":{"enabled":true,"schedule":"0 2 * * 1-6"},
"storage":{"sftp":{"host="10.1.99.10","port":22,"directory":"/vvf-backup"}},
"encryptionPassphrase":"Backup@VVF91"
}
}'
# 3. 轮询备份任务执行状态
curl -ks -X GET "https://vcf-ops.vvf.lab/suite-api/api/tasks/$TASK_ID" -H "Authorization: Bearer $TOKEN"

存储支持本地磁盘、远端SFTP加密备份,所有备份包强制加密,满足政企数据留存规范。

五、VVF两种部署架构运维选型建议

1、小型单集群(3节点vSAN,无批量自动化需求)

选择VVF without VCFMS,架构轻量化,资源占用更低,通过单机UI手动管理密码、证书、备份,维护成本低。

2、中大型多HCI集群、政企等保环境

强制部署VVF with VCFMS,依靠Fleet批量API实现: 1、90天自动账号轮换脚本; 2、证书到期提前30天告警推送; 3、统一定时加密备份; 4、凭证变更完整审计日志留存; 适配Ansible、自动化运维平台批量调度。

3、需要NSX微分段、混合云对接企业

升级至完整VCF授权,解锁SDDC全栈生命周期、NSX统一证书管控能力。

六、VVF与VCF运维能力差异总结

  1. VVF无VCFMS:仅单机独立管理,无集群批量能力,适合小型单机虚拟化环境

  2. VVF带VCFMS:拥有Fleet统一密码/证书/备份API,缺失NSX、全栈LCM生命周期

  3. 标准VCF部署:全套Fleet+SDDC编排+NSX管控,适合大型私有云、多租户数据中心

底层鉴权统一复用VCF9.1 SSO API令牌体系,无需硬编码账号密码,所有批量操作全程加密传输。

七、企业等保合规落地要点

1、通过Fleet账号API设置密码最长90天有效期,自动预警过期账号; 2、统一企业CA签发TLS证书,通过批量证书API全集群替换,杜绝自签证书漏洞; 3、开启加密定时备份,异地SF留存至少30天备份文件; 4、定期调用账号、证书API导出审计报表,留存操作日志满足等保核查; 5、自动化脚本存储SSO API令牌至密钥托管,禁止明文写入Jenkins/Ansible配置文件。

八、常见故障排查

Q1:VVF带VCFMS但调用Fleet API返回403权限不足 A:登录VCF Operations给账号授予Fleet Administrator角色,重新生成SSO API令牌。 Q2:无VCFMS环境无法执行批量证书脚本 A:架构限制,只能登录每台vCenter/ESXi单机界面手动更新证书。 Q3:备份API创建任务失败,SF存储连接报错 A:核对SFTP主机指纹、账号密码,开放VCFMS出站22端口。 Q4:PowerShell脚本SSL证书报错 A:添加-SkipCertificateCheck参数,或导入环境根CA至系统信任库。

全文总结

VMware VVF9.1根据是否部署VCFMS管理服务划分两套运维体系:无VCFMS仅能单机单独管理密码、TLS证书、备份;搭载VCFMS时,无论VVF/VCF授权均可使用VCF Operations Fleet全套统一REST API实现跨集群批量运维,覆盖账号过期管控、证书批量签发、加密定时备份三大核心场景。官方配套两款原生PowerShell脚本用于批量查询组件账号与证书信息,整套体系复用VCF SSO无明文密码鉴权,可深度集成自动化流水线。小型单集群可选择轻量化无VCFMS部署,多集群政企等保环境建议开启VCFMS以统一管控凭证与备份,大幅降低日常运维工作量、满足隐私安全合规要求。

用户留言 User Comments