vCenter root 密码过期

我的 root 密码过期了,运行的是 vcenter server 7.02,我确定我们之前设置过密码永不过期,但显然没有生效。

我可以通过 Photon OS 的 Web 控制台,重启它并按照重置 root 的指示操作,而不会对我们的虚拟机造成任何问题或停机吗?

 

– 来自 Reddit 的问题

为什么您的 vCenter Root 密码会过期

VCSA root 密码会静默过期。vSphere Client 中不会显示任何警告,默认情况下也不会发送任何通知。锁定源于设备操作系统,而非 vSphere 本身。

  • 90 天默认有效期:VCSA 默认强制执行 90 天密码有效期,比 vSphere 6.5 及更早版本中的 365 天默认值更短。
  • Photon OS 级别策略:过期控制由 Photon OS 层管理,而非 vSphere。标准 vSphere Client 横幅不会为本地 root 账户显示告警。
  • 无内置轮换提醒:倒计时从部署时开始。没有外部告警的情况下,在访问被切断之前不会有任何通知。
  • 过期和锁定是两种不同的状态:过期是基于时间的,需要更新密码;锁定是由多次失败尝试触发的,需要先清除单独的计数器。

vcenter root 密码过期

如何修复过期的 vCenter Root 密码

正确的恢复路径取决于您仍拥有哪些凭据的访问权限。请按照以下选项从干扰最小到最大的顺序依次尝试。

修复方法 1:通过 SSH 更改(密码仍可知)

当 root 密码已过期但您仍记得该密码时,使用此方法。

  1. 打开到 VCSA 的 SSH 会话,使用当前密码以 root 身份登录。
  2. 在 vCenter 7.0 U1 及更高版本中,终端会立即提示您在线设置新密码。根据提示输入当前密码,然后设置并确认新密码。
  3. 密码更新后,您的 SSH 和 VAMI 访问权限即恢复。

通过 ssh 重置

注意:在 vCenter 7.0 U1 及更高版本中,您也可以使用 administrator@vsphere.local 登录 VAMI(地址为 https://<vcenter-fqdn>:5480),直接从界面重置 root 密码。

修复方法 2:通过 SSO 管理员重置,无需重启(vCenter 6.7 U1+)

当 root 密码已过期或忘记,但 administrator@vsphere.local 仍然可用时,使用此方法。这是生产环境中的首选路径,因为不需要重启。

  1. 使用 administrator@vsphere.local(或 SSO Administrators 组中的其他账户)通过 SSH 连接到 VCSA。
  2. 启用并进入 bash shell:
    shell
    shell.set --enable true
    shell
    
  3. 切换到 root shell:
    shell
    sudo -i
    
  4. 如果 root 账户因登录失败尝试而被锁定,请在重置密码之前清除锁定计数器:
    • vCenter 7.x:
    shell
    pam_tally2 --user=root --reset
    
    • vCenter 8.0 U2 及更高版本(Photon OS 4,其中 pam_tally2 已弃用):
    shell
    sudo faillock --reset --user root
    
    注意:在 8.0 U2+ 上运行 /usr/sbin/faillock --user root --reset 可能返回”permission denied”错误。请改用 sudo faillock --reset --user root
  5. 设置新的 root 密码:
    shell
    passwd
    
  6. 使用新密码登录以确认重置成功。不需要重启。

修复方法 3:通过 GRUB 重置(无可用凭据)

仅在 root 密码和 SSO 管理员访问均不可用时使用此方法。它需要直接控制台访问 VCSA 虚拟机,并涉及重启操作。

提示:在开始之前,请先拍摄 VCSA 的快照。如果 VCSA 管理其运行所在的 ESXi 主机,请直接连接到该 ESXi 主机以拍摄快照。
  1. 从 vSphere Client 或直接从其 ESXi 主机重启 VCSA。
  2. 当 Photon OS 启动画面出现时,按 e 键打开 GRUB 编辑器。
  3. 找到以 linux 开头的行。移动到该行末尾并附加:
    text
    rw init=/bin/bash
    
  4. F10 键启动。系统将直接启动到 root shell,无需登录凭据。
  5. 以写入权限重新挂载根文件系统:
    shell
    mount -o remount,rw /
    
  6. 如果 root 账户被锁定,请清除锁定计数器(使用修复方法 2 中步骤 4 的版本特定命令)。
  7. 设置新密码:
    shell
    passwd
    
  8. 重启设备:
    shell
    reboot -f
    
    注意:在此模式下,在 reboot -f 之前运行 umount / 通常会返回”target is busy”错误。可以安全地跳过该步骤,直接运行 reboot -f

过期 vs 锁定:有什么区别

这两种状态经常被混淆,只修复其中一种而不解决另一种,root 账户仍然无法访问。它们的区别如下:

  • 账户过期(基于时间):密码已超过 Photon OS chage 策略设置的最大使用期限。系统会提示更新,但不会直接阻止账户登录。
  • 账户锁定(基于尝试次数):连续多次登录失败触发了 PAM 安全模块,该模块会阻止所有进一步的认证尝试,无论密码是否正确。
  • 两者可能同时发生。如果监控脚本或自动化工具在密码过期后持续使用旧密码尝试登录,将会增加失败尝试计数器并触发锁定。在这种情况下,仅重置密码无法恢复访问——锁定计数器也需要被清除。

要检查 root 账户的当前状态,请从设备 shell 运行以下命令。

检查密码有效期和过期详细信息:

shell
chage -l root

检查是否存在活动锁定(使用与您的 vCenter 版本匹配的命令):

  • vCenter 7.x:
shell
pam_tally2 --user=root
  • vCenter 8.0 U2 及更高版本:
shell
/usr/sbin/faillock --user root

如果 root 账户在重置后不久再次被锁定,很可能是外部脚本或监控工具正在使用旧凭据重试。要定位来源,请检查 SSH 认证日志:

  • vCenter 7.x:
shell
cat /var/log/audit/sshinfo.log
  • vCenter 8.x:
shell
cat /var/log/messages | grep sshd

配置 vCenter 密码过期策略

恢复 root 访问权限后,调整过期策略可防止同样的问题再次发生。您可以通过 VAMI 界面或直接通过 CLI 进行操作。

通过 VAMI 调整设置

  1. 以 root 身份登录 VAMI,地址为 https://<vcenter-fqdn>:5480
  2. 在左侧导航窗格中点击 Administration
  3. Password expiration settings 下,点击 Edit
  4. Password expires 设置为 No 以禁用自动过期。
  5. 点击 Save
提示:在此界面中,可以配置过期警告的电子邮件地址。这样,如果您以后切换回限时策略,可以提前收到通知。

通过 CLI 调整设置

  1. 通过 SSH 连接到 VCSA 并进入 bash shell。
  2. 运行以下命令移除 root 账户的所有密码有效期限制:
    shell
    chage -I -1 -m 0 -M 99999 -E -1 root
    
  3. 确认变更:
    shell
    chage -l root
    

如果您的安全策略禁止使用永不过期的凭据,可以考虑设置 365 天的最大有效期而不是 90 天。这样可以在满足大多数合规框架要求的同时,降低意外锁定的风险。

如何防止未来再次发生密码过期

修复过期密码很简单。防止它再次发生需要多一些规划,但这些步骤很容易融入现有工作流程。

使用密钥管理器

最可靠的防护措施是将 VCSA root 凭据存储在企业级密钥管理器中,例如 HashiCorp Vault 或 CyberArk。这些工具会跟踪凭据使用时长,并在密码到期之前提醒您的团队,从而消除对人工跟踪的依赖。

设置日历提醒

对于没有密钥管理器的团队,周期性日历提醒是一个很好的备用方案。将其设置在每次密码重置后第 75 天左右触发——这样在 90 天 Photon OS 限制到达之前留有足够的提前量进行轮换。

将其加入季度维护清单

Root 密码轮换应成为标准季度 VM 维护清单的一部分。将其与定期补丁周期捆绑在一起,意味着它会持续被执行,无需单独的流程或提醒。

启用 VAMI 邮件通知

在 VAMI 的 Administration > Password Expiration Settings 中配置邮件通知。这会在过期前若干天自动发送警告——作为人工流程遗漏时的有用后备保障。

博客分类底部

准备好构建企业数据韧性了吗?

立即开启 60 天免费试用,或预约产品演示,了解英方软件如何为您的核心业务提供「零中断、零丢失」的数据保护。

请先完成图形验证

验  证  码:

英方官网验证码
第三方二维码 第三方二维码
英方公告铃铛图标
英方公告铃铛图标

公告

英方侧边栏向右箭头
英方高亮提示圆点
英方软件公告
各位求职者、合作伙伴:
近期有第三方冒用英方名义发布虚假招聘、不实业务信息。我司正规招聘全程零收费,非官网渠道信息均不作数。
信息核验热线:400-0078-655
遇诈骗请保留证据,及时联系我们并报警
英方软件
2026 年 6 月 23 日
英方邮件咨询图标
英方邮件咨询图标

邮件

英方销售支持图标
英方销售支持图标

销售

英方侧边栏向右箭头
联系销售:400-0078-655 转 1