一键登录 更安全快捷
邮箱登录
我已阅读并接受 用户协议 隐私政策

ESXi8.0升级后ESXUI无法启动 untrusted system file排错完整指南

ESXi8.0执行补丁/版本升级完成重启后,ESXUI(网页主机客户端)打不开,系统日志提示 untrusted system file。升级过程中ESXUI相关rpm包文件校验签名失败,文件被标记为不受信任,导致ESXUI服务拒绝启动;SSH可以正常登录,vCenter可以正常管理该主机,仅ESXi本地WebUI异常。本文梳理现象、根因、修复命令、回退手段与预防方案。

有VMware全系列产品官方资源和定制版资源需求的可以移步:

📌故障现象

  • ESXi完成升级补丁包,主机重启之后,https://ESXi‑IP/ui 页面无法访问,连接超时或者503。

  • SSH登录正常,vCenter Server可以正常添加、管理这台ESXi主机。

  • 查看/var/log/esxui.log、vmkwarning.log日志,报错关键字:untrusted system file

  • 执行systemctl status esxui显示服务启动失败。

  • 多发生于离线升级、自定义VIB、升级中途意外断电、升级包文件损坏场景。

🔍核心根因分析

  • 升级过程中断、IO异常,ESXUI组件部分文件损坏或者校验签名不匹配,ESXi安全机制标记为untrusted system file(不受信任系统文件),阻止esxui服务加载运行。

  • 安装过第三方自定义VIB,文件系统校验数据库发生异常。

  • 升级包介质本身损坏,部分rpm组件没有完整部署到系统分区。

  • bootbank系统分区空间不足,升级文件未完整写入。

  • 注意:该故障只影响ESXi本地ESXUI网页,不影响虚拟化核心、vMotion、存储、vCenter管理。

重要提醒:操作需要SSH登录ESXi;执行停止全部服务会短暂中断主机管理,虚拟机业务不受影响;不要随意修改bootbank下系统文件。

⚙️分步修复实操方案

方案一:停止全部服务后重置重启ESXUI(首选修复)

#停止所有相关服务
esxcfg-init --stop‑allservices

#单独启动ESXUI服务
systemctl start esxui

#设置开机自启
systemctl enable esxui

#查看ESXUI运行状态,确认active(running)
systemctl status esxui

等待1‑3分钟,刷新浏览器访问https://ESXiIP/ui,验证WebUI是否恢复。

方案二:方案一无效,修复系统文件信任校验数据库

#重新刷新系统VIB文件信任数据库
vsish -r set /system/security/csm/reload

#重启ESXUI
systemctl restart esxui

方案三:重新安装对应ESXUI VIB(文件损坏场景)

  • 找到当前ESXi版本对应的官方离线包,上传至ESXi /tmp目录。

  • 执行更新,强制修复损坏的esxui组件,不需要整机重装。

esxcli software vib update -d /tmp/ESXi‑8.0xxx‑offline‑bundle.zip

方案四:bootbank空间满导致升级不完全

#查看bootbank分区占用
df -h /bootbank

如果使用率接近100%,清理旧的缓存与残留文件后,重新执行升级补丁操作。

方案五:临时规避手段(应急)

ESXUI无法修复时,可以完全依靠vCenter管理主机;日常不再使用ESXi本地Web页面,不影响虚拟机业务运行。后续维护窗口重新升级/重装修复ESXUI组件。

📋故障排查对照表

故障现象判断依据处理方案
SSH正常,vCenter可管理,仅ESXUI网页打不开日志报untrusted system fileesxcfg‑init --stop‑allservices,重启esxui服务
执行重启esxui依旧报不受信任文件组件文件损坏重载CSM信任数据库,或者重新更新离线补丁包修复VIB
/bootbank分区已满df‑h看到bootbank接近100%清理分区,重新执行升级
升级中途断电后出现故障升级过程异常中断重新应用对应版本离线包修复系统组件

✅生产环境最佳实践

  • ESXi打补丁升级,避免中途断电、重启,防止系统组件文件损坏。

  • 升级前检查/bootbank分区磁盘空间,保证至少200MB以上空闲。

  • 升级完成后,优先SSH登录检查关键服务状态,再访问ESXUI页面。

  • 部署第三方VIB会增加文件校验异常风险,非必要不安装非VMware官方VIB。

  • 出现untrusted system file,虚拟机业务不会中断,优先通过vCenter接管主机管理,再找维护窗口修复ESXUI。

  • 修复完成后,建议执行一次主机重启,确认重启之后ESXUI可以自动正常拉起。

❓常见FAQ

Q:ESXUI挂掉,上面运行的虚拟机会不会停机?
A:不会。ESXUI只是本地Web管理界面,虚拟机、vMotion、存储全部独立运行,vCenter依旧可以管控主机,业务不受影响。

Q:esxcfg‑init --stop‑allservices 会不会关闭虚拟机?
A:不会,该命令停止的是管理层面服务,不会关闭正在运行的虚拟机。

Q:反复报untrusted system file,修复重启后再次复现?
A:大概率是系统分区介质存在硬件故障,检查存储设备健康,必要时重装ESXi。

Q:能否直接卸载ESXUI?
A:不建议卸载,ESXUI属于系统内置组件,卸载会破坏VIB依赖关系;可以不使用,不要强制删除。

总结:ESXi8.0升级后ESXUI报untrusted system file,多为升级异常导致组件文件签名校验失败。优先SSH执行 esxcfg‑init --stop‑allservices,之后启用esxui服务;无效则重载CSM信任数据库,或重新应用离线补丁包修复损坏VIB;该故障仅影响本地Web管理,虚拟机业务不受影响。升级前务必确认bootbank分区有足够空闲空间。

用户留言 User Comments