获取验证码
vCenter SSO里面 [email protected] 属于corp.local本地SSO域管理员账户;[email protected] 是vSphere.local域内置解决方案用户。二者归属不同SSO域,账户定位不一样,一个用于管理员日常登录运维,一个主要用于组件内部通信,很多运维场景容易混淆,导致登录失败、权限异常、任务执行报错。
有VMware全系列产品官方资源和定制版资源需求的可以移步:
一套VCSA8.0环境,运维人员习惯使用[email protected]登录vCenter Web Client,修改该账户密码之后,出现vCenter部分后台组件、备份任务报错,服务之间认证失败。但是使用[email protected]登录Web界面一切正常,虚拟机、集群管理权限完整。
1.1 初期无效排查操作
重启vCenter全套服务;重新分配全局管理员角色;检查LDAP域配置;修改防火墙策略,组件内部认证报错依旧。
1.2 分层定位真实故障根因
[email protected]是vCenter内部组件之间调用的解决方案用户,大量后台服务、任务、备份组件依赖该账户密码,不建议拿来做日常人工登录;而[email protected]是corp.local域的管理员账号,专门供运维人员登录Web界面做日常管理。人为随意修改解决方案用户密码,没有同步更新各个组件配置,就会出现内部通信鉴权失败。 现场验证修复:恢复[email protected]原始密码,使用[email protected]作为日常登录管理员账户,后台组件认证报错全部消失。
归属SSO本地域 corp.local,属于人工管理员账户。部署VCSA的时候创建,分配全局管理员角色,专门给运维人员登录vSphere Client、VAMI做日常运维操作。可以正常修改密码,密码变更仅影响人工登录,不会破坏vCenter内部组件通信。corp.local域可以继续新建更多普通管理员、只读账户。
归属SSO内置域 vsphere.local,属于解决方案用户(Solution User)。主要用于vCenter内部各个组件之间API调用、后台任务、STS、证书管理、备份工具内部认证,不是设计给人日常登录使用。vSphere.local域不允许新建普通人员账户,仅存放系统内部服务账号。
3、权限异同
两个账户默认都拥有vCenter全局管理员权限;但是使用场景完全不同。[email protected]面向人;[email protected]面向系统组件。
4、密码变更风险
修改[email protected]密码,需要同步更新vCenter内部多处组件配置,否则大量后台任务会认证失败;而[email protected]直接在SSO修改密码即可,无组件联动依赖。
5、登录界面表现
Web登录下拉列表可以同时看到两个域;很多脚本、旧工具示例会写[email protected],属于历史遗留写法,不代表适合人工日常使用。
1、区分账户所属SSO域
vCenter Web Client→菜单→单点登录→用户和组;域选择corp.local,可以看到admin账户;域选择vsphere.local,可看到administrator解决方案用户。
2、日常运维账户选择
人工登录vSphere Client、5480 VAMI,优先使用 [email protected]。修改密码直接在SSO用户界面更新,无需额外操作。
3、[email protected]尽量不手动改密码
如果业务确实需要修改[email protected]密码,必须使用VCSA内置的chpasswd‑solutionuser工具,不能直接在SSO界面改密码,避免组件不同步。
4、脚本自动化场景
编写PowerCLI、API脚本,优先使用corp.local下自定义管理员账户;尽量不要硬编码[email protected],降低密码变更带来故障风险。
5、故障定位
出现vCenter后台任务、备份、组件之间认证失败,优先排查是否人为修改过[email protected]密码。
| 故障现象 | 根因分析 | 标准解决方案 |
|---|---|---|
| Web界面登录正常,但vCenter后台任务、备份、组件API调用鉴权失败 | 直接在SSO界面修改[email protected]密码,组件配置没有同步更新 | 恢复原有密码;修改解决方案用户密码使用专用工具,日常尽量不改动该账号 |
| 分不清两个账号,脚本混用账号,密码过期后自动化全部失效 | 脚本硬编码[email protected]解决方案用户 | 新建corp.local域下专用自动化管理员账号,用于PowerCLI、API脚本调用 |
| vsphere.local域看不到新建用户入口,无法新增管理员账号 | vsphere.local是解决方案域,只存放系统内置服务账号,不允许新建普通人员账号 | 人员账号全部在corp.local域创建,分配对应角色权限 |
| [email protected]密码遗忘无法登录vCenter Web管理界面 | 日常管理员账户密码丢失 | VCSA控制台使用sso‑password‑reset重置[email protected]密码,不触碰解决方案用户 |
| [email protected]被误删除,vCenter大量后台功能异常 | 解决方案用户被人为删除,组件失去内部通信账号 | 该账户不允许删除,出现误删需要恢复VCSA备份,无法简单重建 |
1. 误区:两个都是管理员账号,随便用哪一个登录都完全一样纠正:权限表面一致,但定位不同。[email protected]面向人;[email protected]面向系统内部组件。
2. 误区:日常拿[email protected]登录Web界面,定期在SSO页面直接改密码纠正:直接SSO界面修改解决方案用户密码,不会同步内部组件配置,会造成后台任务大面积认证报错。
3. 误区:在vsphere.local域新建运维人员账号用于日常管理纠正:vsphere.local不支持新建人员账号,所有管理员、操作员账号全部建立在corp.local域。
4. 误区:PowerCLI脚本、自动化API全部写死[email protected]纠正:自动化脚本建议使用corp.local自定义账号,隔离系统解决方案用户,降低变更故障风险。
5. 误区:两个账户密码必须保持一致纠正:两个账户相互独立,密码互不关联,不需要保持相同。
登录规范:运维人员Web、VAMI日常登录统一使用 [email protected];[email protected]尽量不做人工登录使用。
账号创建规范:所有人员账号、自动化脚本账号全部在corp.local域创建;vsphere.local域只保留系统内置解决方案用户,禁止新增人员账号。
密码变更规范:修改[email protected]密码,直接SSO界面操作;如需修改[email protected],使用VCSA专用解决方案用户密码修改工具,禁止直接SSO界面修改。
备份脚本规范:备份、PowerCLI、API自动化脚本,使用corp.local域账号,不要硬编码vsphere.local解决方案用户。
巡检规范:定期巡检SSO用户,确认[email protected]未被修改、禁用、删除,该账号为系统关键账号,禁止删除禁用。