Das STS Signing Root Certificate im vCenter erneuern
Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen.
Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch.
Ursache: das STS Signing Certificate läuft ab
Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig.

Das CA STS Signing Root Certificate erneuern
Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters.
cp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfg
cd /usr/lib/vmware-vmca/bin/
./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg
./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.key
service-control --stop --all
service-control --start vmafdd
service-control --start vmdird
service-control --start vmcad
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cer
service-control --start --all
Zuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool.
Mit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template.
Danach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat.
Anschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store.
Der letzte Befehl startet die übrigen Dienste wieder.
Danach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit.
Wie weiter
Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, melde dich jederzeit bei uns. Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf LinkedIn, wenn du dich auf einen Schwatz treffen willst.