VMware vCenter Server Appliance 8.0 安装与配置教程:接入 Windows Server 2022 AD 域

本文介绍如何从零部署 VMware vCenter Server Appliance 8.0,并将其接入由 Windows Server 2022 提供的 Active Directory 域和 DNS 服务。

教程不仅覆盖 VCSA 的两阶段安装,还包括 AD 域名规划、DNS 正反向解析、NTP 时间同步、LDAPS 身份源、AD 用户授权、ESXi 主机纳管、许可证、更新、备份以及常见故障排查。

序言

vCenter Server 是 VMware vSphere 环境的集中管理平台。单台 ESXi 可以独立运行虚拟机,但当环境中存在多台 ESXi 主机后,如果希望统一管理虚拟机、主机、网络、存储、权限、告警、模板、vMotion、HA、DRS 和生命周期更新,就需要部署 vCenter Server。

vSphere 8 中使用的 vCenter 以虚拟设备形式提供,名称为:

1
2
VMware vCenter Server Appliance
简称:VCSA

VCSA 本质上是一台预配置的 Linux 虚拟机,内部集成了:

  • Photon OS
  • vCenter Server 服务
  • vSphere Client
  • vCenter Single Sign-On
  • VMware Directory Service
  • PostgreSQL 数据库
  • vSphere Lifecycle Manager
  • VAMI 管理界面

本文以一套典型的家庭实验室或小型企业环境为例,使用 Windows Server 2022 搭建的 AD 域作为统一 DNS 和身份目录。

本文不会采用参考文章中“VCSA 不填写 FQDN、DNS 使用 8.8.8.8”的做法。
在 AD 域环境中,VCSA、ESXi 和管理终端都应优先使用 AD DNS。公网 DNS 应配置为 Windows DNS 的转发器,而不是直接写到 VCSA 或域成员服务器上。

一、实验环境规划

1.1 示例网络参数

本文使用以下示例环境:

项目 配置
AD DNS 域 lab.example.com
AD NetBIOS 域 LAB
网段 192.168.10.0/24
默认网关 192.168.10.1
域控制器 dc01.lab.example.com
域控制器 IP 192.168.10.10
VCSA vcsa01.lab.example.com
VCSA IP 192.168.10.20
ESXi 01 esxi01.lab.example.com
ESXi 01 IP 192.168.10.31
ESXi 02 esxi02.lab.example.com
ESXi 02 IP 192.168.10.32
ESXi 03 esxi03.lab.example.com
ESXi 03 IP 192.168.10.33
vSphere SSO 域 vsphere.local
AD LDAP 服务账号 svc-vcenter-ldap@lab.example.com
vSphere 管理员组 GG-vSphere-Admins

example.com 是文档示例域名,实际部署时应替换为自己控制的域名,例如:

1
2
3
ad.example.net
infra.example.net
lab.example.net

不建议新建 .local 域,因为 .local 还被 mDNS 使用,容易在 macOS、Linux 和部分网络设备中产生解析冲突。

1.2 AD 域与 SSO 域不是一回事

这里存在两个不同的“域”:

用途
lab.example.com Windows Server 2022 Active Directory 域
vsphere.local vCenter 内部 Single Sign-On 域

安装 VCSA 时,建议继续使用默认 SSO 域:

1
vsphere.local

不要把 SSO 域也设置成 lab.example.com

AD 域会在 VCSA 安装完成后,以“身份源”的形式添加到 vCenter。这样既保留 administrator@vsphere.local 作为紧急管理账号,也能让 AD 用户登录。

1.3 拓扑结构

flowchart TB
    ADMIN["管理终端<br/>Windows / macOS / Linux"]
    DC["Windows Server 2022<br/>AD DS + DNS + NTP<br/>dc01.lab.example.com<br/>192.168.10.10"]
    VCSA["VCSA 8.0<br/>vcsa01.lab.example.com<br/>192.168.10.20"]
    ESXI1["ESXi 01<br/>192.168.10.31"]
    ESXI2["ESXi 02<br/>192.168.10.32"]
    ESXI3["ESXi 03<br/>192.168.10.33"]

    ADMIN -->|"HTTPS 443 / VAMI 5480"| VCSA
    ADMIN -->|"DNS 53"| DC
    VCSA -->|"DNS 53 / LDAPS 636 / NTP 123"| DC
    VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI1
    VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI2
    VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI3

二、部署前检查

在启动 VCSA 安装程序前,必须完成以下检查。

2.1 ESXi 已正常安装

至少需要一台已经可以登录的 ESXi 主机。

确认可以访问:

1
https://esxi01.lab.example.com

或者:

1
https://192.168.10.31

准备好 ESXi 管理账号:

1
root

VCSA 安装程序会连接该 ESXi,并在其数据存储中创建一台新的 VCSA 虚拟机。

2.2 资源要求

VCSA 8.0 的部署规格如下:

规格 vCPU 内存 建议规模
Tiny 2 14 GB 最多 10 台主机或 100 台虚拟机
Small 4 21 GB 最多 100 台主机或 1000 台虚拟机
Medium 8 30 GB 最多 400 台主机或 4000 台虚拟机
Large 16 39 GB 最多 1000 台主机或 10000 台虚拟机
X-Large 24 58 GB 超大型环境

家庭实验室和三节点集群通常选择:

1
2
3
Deployment Size:Tiny
Storage Size:Default
Disk Mode:Thin Disk Mode

VCSA 会创建多块虚拟磁盘。即使使用精简置备,也必须确保数据存储具备足够的可用空间,不能只看虚拟磁盘当前实际占用。

2.3 管理终端要求

安装程序可以从 Windows、macOS 或 Linux 启动。

管理终端必须能够同时访问:

  • 目标 ESXi 主机
  • Windows Server 2022 DNS
  • 计划分配给 VCSA 的 IP 地址
  • VCSA 安装完成后的 FQDN

2.4 常用端口

如果网络中存在防火墙或 VLAN ACL,至少检查以下端口:

目标 端口 用途
管理终端 VCSA TCP 443 vSphere Client
管理终端 VCSA TCP 5480 VAMI 管理界面
管理终端 ESXi TCP 443 部署阶段连接 ESXi
VCSA ESXi TCP 443、902 主机管理通信
VCSA AD DNS TCP/UDP 53 DNS 查询
VCSA 域控制器 TCP 636 LDAPS
VCSA 域控制器 TCP 3269 LDAPS Global Catalog,可选
VCSA NTP UDP 123 时间同步
管理终端 域控制器 TCP 636 LDAPS 验证,可选

三、Windows Server 2022 AD 域准备

如果现有 AD 域已经正常运行,可以跳过 AD DS 安装部分,直接检查 DNS、时间和 LDAPS。

3.1 可选:创建 Windows Server 2022 AD 域

先给 Windows Server 配置固定 IP:

1
2
3
4
IP:192.168.10.10
掩码:255.255.255.0
网关:192.168.10.1
首选 DNS:192.168.10.10

将服务器名称修改为:

1
DC01

然后以管理员身份打开 PowerShell:

1
Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools

创建新林:

1
2
3
4
Install-ADDSForest `
-DomainName "lab.example.com" `
-DomainNetbiosName "LAB" `
-InstallDns

系统会要求设置目录服务还原模式密码,并在完成后重启。

3.2 DNS 客户端配置原则

域控制器、域成员服务器、VCSA、ESXi 和管理终端,应优先使用内部 AD DNS:

1
192.168.10.10

不要把 VCSA 的 DNS 直接设置为:

1
2
8.8.8.8
1.1.1.1

否则它可能能够解析互联网域名,却无法稳定解析:

1
2
3
dc01.lab.example.com
esxi01.lab.example.com
_lab._tcp.dc._msdcs.lab.example.com

正确做法是:让 Windows DNS 负责内部域名,再由 Windows DNS 将外部查询转发给公网 DNS。

在域控制器上可以配置 DNS 转发器:

1
Set-DnsServerForwarder -IPAddress 1.1.1.1,8.8.8.8

请根据所在地网络情况替换为实际可用的上游 DNS。

3.3 创建反向查找区域

在 Windows Server 2022 上打开:

1
2
3
服务器管理器
→ 工具
→ DNS

展开 DNS 服务器,右键:

1
2
反向查找区域
→ 新建区域

创建 IPv4 主要区域:

1
网络 ID:192.168.10

也可以通过 PowerShell 创建:

1
2
3
Add-DnsServerPrimaryZone `
-NetworkId "192.168.10.0/24" `
-ReplicationScope "Domain"

3.4 为 VCSA 和 ESXi 创建 A、PTR 记录

在域控制器上执行:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
Add-DnsServerResourceRecordA `
-Name "vcsa01" `
-ZoneName "lab.example.com" `
-IPv4Address "192.168.10.20" `
-CreatePtr `
-TimeToLive 01:00:00

Add-DnsServerResourceRecordA `
-Name "esxi01" `
-ZoneName "lab.example.com" `
-IPv4Address "192.168.10.31" `
-CreatePtr `
-TimeToLive 01:00:00

Add-DnsServerResourceRecordA `
-Name "esxi02" `
-ZoneName "lab.example.com" `
-IPv4Address "192.168.10.32" `
-CreatePtr `
-TimeToLive 01:00:00

Add-DnsServerResourceRecordA `
-Name "esxi03" `
-ZoneName "lab.example.com" `
-IPv4Address "192.168.10.33" `
-CreatePtr `
-TimeToLive 01:00:00

验证正向解析:

1
2
Resolve-DnsName vcsa01.lab.example.com
Resolve-DnsName esxi01.lab.example.com

验证反向解析:

1
2
Resolve-DnsName 192.168.10.20 -Type PTR
Resolve-DnsName 192.168.10.31 -Type PTR

预期结果必须满足:

1
2
vcsa01.lab.example.com  → 192.168.10.20
192.168.10.20 → vcsa01.lab.example.com

VCSA 的 FQDN 一旦成为 PNID,后续修改会涉及证书、SSO、Lookup Service 和多项内部服务。因此,安装前必须把名称规划好。

3.5 检查管理终端 DNS

Windows 管理终端执行:

1
2
3
ipconfig /all
nslookup vcsa01.lab.example.com
nslookup 192.168.10.20

macOS 或 Linux 执行:

1
2
nslookup vcsa01.lab.example.com
nslookup 192.168.10.20

如果管理终端使用了 Clash、VPN、代理软件或自定义 DNS,需要确保 lab.example.com 查询仍然发送到 AD DNS。

四、配置时间同步

DNS 是 VCSA 安装的第一道门,时间则是第二道门。

VCSA、ESXi、域控制器和管理终端时间偏差过大时,可能出现:

  • SSO 登录失败
  • 证书被判断为尚未生效或已过期
  • AD 身份源认证失败
  • 主机添加异常
  • Token 校验失败
  • 服务启动失败

4.1 Windows Server 2022 配置上游 NTP

如果 DC01 是域中的 PDC Emulator,可以让它同步可靠的外部时间源:

1
2
3
4
5
6
7
8
w32tm /config `
/manualpeerlist:"time.cloudflare.com,0x8 time.google.com,0x8" `
/syncfromflags:manual `
/reliable:yes `
/update

Restart-Service w32time
w32tm /resync /rediscover

查看状态:

1
2
w32tm /query /status
w32tm /query /configuration

如果环境无法访问上述 NTP,请替换为路由器、内网 NTP 或所在地可用的时间服务器。

4.2 ESXi 配置 NTP

登录 ESXi Web 管理界面:

1
2
3
4
5
主机
→ 管理
→ 系统
→ 时间和日期
→ 编辑 NTP 设置

可填写:

1
dc01.lab.example.com

或者与域控制器相同的可靠 NTP。

启动并设置 NTP 服务随主机启动。

五、下载并启动 VCSA 8.0 安装程序

5.1 下载版本

从 Broadcom Support Portal 下载 VMware vCenter Server Appliance 8.0 ISO。

参考文章使用的是较早的 vCenter 8.0b / Update 2 系列。新部署时不要刻意寻找旧版 ISO,应优先选择 Broadcom 下载页面中仍受支持的最新 vCenter 8.0 Update 3 补丁版本。

下载后校验文件哈希,避免 ISO 损坏。

5.2 挂载 ISO

Windows 可以右键 ISO:

1
装载

进入目录:

1
vcsa-ui-installer\win32

运行:

1
installer.exe

macOS 使用:

1
vcsa-ui-installer/mac/Installer.app

Linux 使用:

1
vcsa-ui-installer/lin64/installer

打开后可切换为简体中文。

5.3 安装入口说明

安装器通常包含:

选项 用途
安装 全新部署 VCSA
升级 从旧版本 vCenter 升级
迁移 从旧架构迁移
还原 从 VCSA 文件级备份还原

本文选择:

1
安装

六、第一阶段:部署 VCSA 虚拟机

VCSA 安装由两个阶段组成:

1
2
第一阶段:将 OVA 部署为一台虚拟机
第二阶段:初始化 vCenter 服务、SSO、NTP 等配置

6.1 接受许可协议

点击:

1
2
3
安装
→ 下一步
→ 接受最终用户许可协议

6.2 填写目标 ESXi 主机

填写用于承载 VCSA 的 ESXi:

1
2
3
4
5
6
7
8
9
10
11
ESXi 主机或 vCenter Server 名称:
esxi01.lab.example.com

HTTPS 端口:
443

用户名:
root

密码:
ESXi root 密码

也可以填写 ESXi IP,但前提是管理终端能够访问。

首次连接会显示证书警告。核对证书指纹和目标主机无误后接受。

6.3 设置 VCSA 虚拟机名称和 root 密码

示例:

1
2
3
4
5
虚拟机名称:
VCSA-01

root 密码:
使用高强度独立密码

这里设置的是 VCSA Linux 操作系统的 root 密码,不是 vSphere SSO 管理员密码。

密码建议至少包含:

  • 大写字母
  • 小写字母
  • 数字
  • 特殊字符
  • 足够长度

不要让 VCSA root、ESXi root、AD Administrator 和 SSO Administrator 共用同一个密码。

6.4 选择部署大小

家庭实验室或少量 ESXi 主机选择:

1
2
部署大小:微型 Tiny
存储大小:默认 Default

如果未来需要管理大量主机、虚拟机、性能历史或 Lifecycle Manager 数据,应按照实际规模选择,而不是只看当前机器数量。

6.5 选择数据存储

选择 VCSA 所在的数据存储。

建议勾选:

1
启用精简磁盘模式

适合实验环境的存储优先级:

1
2
3
4
企业级 SSD / NVMe
> RAID SSD
> 本地机械盘
> USB 或低可靠性存储

VCSA 内置数据库和多项核心服务,不建议放在不稳定、延迟高或容易掉线的数据存储中。

6.6 配置网络

这是整个安装过程中最重要的一步。

示例配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
网络:
Management Network

IP 版本:
IPv4

IP 分配:
静态

FQDN:
vcsa01.lab.example.com

IP 地址:
192.168.10.20

子网掩码或前缀:
255.255.255.0
或 24

默认网关:
192.168.10.1

DNS 服务器:
192.168.10.10

HTTP 端口:
80

为什么必须填写 FQDN

在本文的 AD 域方案中,应使用:

1
vcsa01.lab.example.com

而不是只使用 IP,也不建议把 FQDN 留空。

安装前已经创建了 A 和 PTR 记录,因此 VCSA 可以稳定使用 FQDN 作为系统名称和 PNID。

注意:

  • 不要填写 CNAME 别名。
  • 不要填写无法正反向解析的名称。
  • 不要填写未来可能更换的临时名称。
  • DNS 必须指向 AD DNS。
  • VCSA IP 必须在 DHCP 地址池之外,防止冲突。

6.7 确认并开始第一阶段

检查摘要,重点核对:

  • 目标 ESXi
  • 数据存储
  • VCSA FQDN
  • VCSA IP
  • 网关
  • DNS
  • 部署大小
  • 磁盘模式

确认无误后开始部署。

第一阶段完成后,安装器会提示继续第二阶段。

如果安装器意外关闭,可以访问:

1
https://vcsa01.lab.example.com:5480

使用 root 登录并继续初始化。

七、第二阶段:初始化 vCenter Server

7.1 配置时间同步与 SSH

时间同步选择:

1
与 NTP 服务器同步时间

NTP 服务器填写:

1
dc01.lab.example.com

前提是 Windows Server 已正确提供 NTP。

也可以直接使用与域控制器一致的上游 NTP,但所有设备应保持同一时间基准。

SSH 建议:

1
2
安装排障期间:可以临时启用
安装完成后:无运维需求则关闭

7.2 创建 SSO 域

选择:

1
创建新的 SSO 域

填写:

1
2
3
4
5
6
7
8
SSO 域名:
vsphere.local

SSO 用户名:
administrator

SSO 密码:
独立高强度密码

最终登录账号是:

1
administrator@vsphere.local

再次强调:

1
2
Windows AD 域:lab.example.com
vCenter SSO 域:vsphere.local

不要把这两个域混成一个。

7.3 客户体验改进计划

是否加入 VMware 客户体验改进计划可以根据实际需求决定。

实验环境可以不勾选,企业环境按组织合规要求执行。

7.4 完成第二阶段

确认配置后点击完成。

此阶段会初始化:

  • SSO
  • Lookup Service
  • vCenter Server
  • vSphere Client
  • PostgreSQL
  • 证书
  • Lifecycle Manager
  • 监控与告警服务

初始化期间不要:

  • 强制关闭 VCSA
  • 重启 ESXi
  • 修改 DNS 记录
  • 更改 VCSA IP
  • 回滚虚拟机快照
  • 断开管理网络

八、首次登录与基本检查

8.1 登录 vSphere Client

浏览器访问:

1
https://vcsa01.lab.example.com/ui

登录:

1
administrator@vsphere.local

首次访问时,浏览器可能提示证书不受信任。这是因为 VCSA 初始使用 VMCA 签发的内部证书。

8.2 登录 VAMI

访问:

1
https://vcsa01.lab.example.com:5480

账号:

1
root

VAMI 主要用于:

  • 查看 VCSA 健康状态
  • 查看 CPU、内存、数据库和磁盘
  • 管理网络
  • 管理时间同步
  • 管理 SSH
  • 更新补丁
  • 配置文件级备份
  • 查看服务状态

8.3 检查 PNID 和主机名

通过 SSH 登录 VCSA 后可执行:

1
2
hostname -f
/usr/lib/vmware-vmafd/bin/vmafd-cli get-pnid --server-name localhost

预期都应返回:

1
vcsa01.lab.example.com

检查 DNS:

1
2
3
nslookup vcsa01.lab.example.com
nslookup 192.168.10.20
nslookup dc01.lab.example.com

检查时间:

1
2
timedatectl
chronyc sources -v

检查服务:

1
service-control --status --all

九、更新 VCSA

新安装完成后,应先执行备份,再检查更新。

进入:

1
2
3
https://vcsa01.lab.example.com:5480
→ 更新
→ 检查更新

推荐流程:

1
2
3
4
5
6
1. 完成 VAMI 文件级备份
2. 检查更新
3. 暂存补丁
4. 执行安装前检查
5. 安装补丁
6. 检查服务与主机连接状态

不要长期运行旧的 8.0 GA、8.0a、8.0b 或早期 Update 版本。

十、使用 Windows Server 2022 AD 配置 LDAPS

10.1 为什么不推荐 IWA

vCenter 8 仍可能显示“集成 Windows 身份验证”相关入口,但 IWA 从 vSphere 7 开始已被弃用,并在 vSphere 9 中移除。

新环境不建议让 VCSA 通过 IWA 加入 AD 域。

本文使用:

1
2
3
Active Directory over LDAP
协议:LDAPS
端口:636

其优点包括:

  • LDAP 流量加密
  • 不要求 VCSA 直接加入 Windows 域
  • 升级到后续 vSphere 版本时迁移成本更低
  • 域控制器故障切换和证书管理方式更清晰
  • 避免继续依赖已弃用的 Likewise/IWA 架构

10.2 LDAPS 证书要求

域控制器必须拥有满足以下要求的证书:

  • 证书安装在域控制器本地计算机证书存储中
  • 包含私钥
  • 证书用途包含 Server Authentication
  • 证书主题或 SAN 包含域控制器 FQDN
  • 示例 SAN:dc01.lab.example.com
  • 证书链能够被 vCenter 信任
  • 证书处于有效期内
  • 域控制器正在监听 TCP 636

生产环境建议使用企业 CA 或现有 PKI。

家庭实验室可以安装 Microsoft AD CS,但如果条件允许,CA 最好与域控制器分开部署。把根 CA、域控制器和所有核心服务都塞进同一台机器虽然省资源,但故障时会非常“团结”地一起下线。

10.3 可选:安装 AD CS

在 Windows Server 2022 上打开服务器管理器:

1
2
3
添加角色和功能
→ Active Directory 证书服务
→ 证书颁发机构

安装后执行部署后配置:

1
配置目标服务器上的 Active Directory 证书服务

实验环境可选择:

1
2
3
4
5
企业 CA
根 CA
创建新的私钥
RSA 2048 或更高
SHA-256

生产环境应按照现有 PKI、安全策略和离线根 CA 方案设计,不建议直接照搬实验配置。

10.4 让域控制器获取 LDAPS 证书

打开:

1
certlm.msc

进入:

1
2
3
证书(本地计算机)
→ 个人
→ 证书

检查是否存在颁发给:

1
dc01.lab.example.com

并包含:

1
Server Authentication

如果已部署企业 CA,可执行:

1
2
gpupdate /force
certutil -pulse

必要时重启域控制器或 Active Directory Domain Services。

10.5 验证 TCP 636

从管理终端检查端口:

1
Test-NetConnection dc01.lab.example.com -Port 636

预期:

1
TcpTestSucceeded : True

也可以在 Windows Server 上运行:

1
ldp.exe

选择:

1
2
Connection
→ Connect

填写:

1
2
3
Server:dc01.lab.example.com
Port:636
SSL:勾选

如果连接成功,说明 LDAPS 基础服务可用。

10.6 导出证书

可以在 certlm.msc 中导出域控制器证书或 CA 证书链,格式选择:

1
Base-64 encoded X.509 (.CER)

也可以在 VCSA 上使用 OpenSSL 检查证书链:

1
2
3
4
openssl s_client \
-connect dc01.lab.example.com:636 \
-servername dc01.lab.example.com \
-showcerts </dev/null

重点检查:

  • 连接目标是否为 FQDN
  • 证书 SAN 是否包含该 FQDN
  • 证书是否过期
  • 中间 CA 和根 CA 是否完整
  • 返回码是否正常

不要使用:

1
ldaps://192.168.10.10:636

除非证书 SAN 中明确包含该 IP。通常应使用:

1
ldaps://dc01.lab.example.com:636

十一、创建 LDAP 查询服务账号

不建议让 vCenter 长期保存 Domain Admin 凭据。

创建一个普通 AD 服务账号,用于查询用户和组。

11.1 创建 OU 和账号

在域控制器 PowerShell 中执行:

1
2
3
New-ADOrganizationalUnit `
-Name "Service Accounts" `
-Path "DC=lab,DC=example,DC=com"

创建服务账号:

1
2
3
4
5
6
7
8
9
$password = Read-Host "请输入服务账号密码" -AsSecureString

New-ADUser `
-Name "svc-vcenter-ldap" `
-SamAccountName "svc-vcenter-ldap" `
-UserPrincipalName "svc-vcenter-ldap@lab.example.com" `
-Path "OU=Service Accounts,DC=lab,DC=example,DC=com" `
-AccountPassword $password `
-Enabled $true

普通域用户默认即可读取常规目录信息,通常不需要加入 Domain Admins。

实验环境可以设置密码不过期,但生产环境应使用密码保险库、轮换流程和到期监控,而不是一把密码用到服务器退休:

1
2
3
Set-ADUser `
-Identity "svc-vcenter-ldap" `
-PasswordNeverExpires $true

十二、在 vCenter 中添加 AD over LDAPS 身份源

12.1 打开身份源配置

使用:

1
administrator@vsphere.local

登录 vSphere Client。

进入:

1
2
3
4
5
6
7
菜单
→ 管理
→ Single Sign On
→ 配置
→ 身份提供程序
→ 身份源
→ 添加

不同 8.0 Update 版本的中文菜单翻译可能略有差异,但核心位置都在:

1
2
3
4
5
Administration
→ Single Sign On
→ Configuration
→ Identity Provider
→ Identity Sources

12.2 填写身份源参数

选择:

1
2
Active Directory over LDAP
通过 LDAP 的 Active Directory

示例参数:

字段 示例
名称 LAB-AD-LDAPS
用户的 Base DN DC=lab,DC=example,DC=com
域名 lab.example.com
域别名 LAB
组的 Base DN DC=lab,DC=example,DC=com
主 LDAP 服务器 URL ldaps://dc01.lab.example.com:636
辅助 LDAP 服务器 URL ldaps://dc02.lab.example.com:636
用户名 svc-vcenter-ldap@lab.example.com
密码 服务账号密码
SSL 证书 上传域控制器证书链或受信任 CA 证书

只有一台域控制器时,辅助服务器可以留空。

如果使用 Global Catalog:

1
2
LDAPS Global Catalog:3269
LDAP Global Catalog:3268

单域、小型环境通常直接使用 636 即可。

12.3 Base DN 如何填写

如果希望 vCenter 搜索整个域:

1
DC=lab,DC=example,DC=com

如果只允许搜索特定 OU:

1
OU=Users,OU=VMware,DC=lab,DC=example,DC=com

但过窄的 Base DN 会导致:

  • 找不到用户
  • 找不到嵌套组
  • 用户能登录但搜索不到授权组
  • 跨 OU 用户无法获得权限

初次部署建议从域根 DN 开始,验证成功后再考虑收紧查询范围。

12.4 设置默认身份源

可以把 lab.example.com 加入默认身份源,以便使用较短的用户名登录。

为了减少名称冲突,仍建议明确使用:

1
mario@lab.example.com

或:

1
LAB\mario

同时必须保留:

1
administrator@vsphere.local

作为不依赖 AD 的紧急管理账号。

十三、创建 AD 管理员组并授权

“能够通过 AD 验证身份”不等于“拥有 vCenter 权限”。

身份源配置成功后,还必须把 AD 用户或组添加到 vCenter 权限中。

13.1 创建 AD 安全组

在域控制器中执行:

1
2
3
New-ADOrganizationalUnit `
-Name "Groups" `
-Path "DC=lab,DC=example,DC=com"

创建安全组:

1
2
3
4
5
6
New-ADGroup `
-Name "GG-vSphere-Admins" `
-SamAccountName "GG-vSphere-Admins" `
-GroupCategory Security `
-GroupScope Global `
-Path "OU=Groups,DC=lab,DC=example,DC=com"

添加管理员:

1
2
3
Add-ADGroupMember `
-Identity "GG-vSphere-Admins" `
-Members "mario"

13.2 在 vCenter 根对象授权

在 vSphere Client 中选择最上层 vCenter 对象:

1
2
3
vcsa01.lab.example.com
→ 权限
→ 添加权限

选择域:

1
lab.example.com

选择组:

1
GG-vSphere-Admins

角色:

1
Administrator

勾选:

1
传播到子对象

实验环境可以直接使用 Administrator。

生产环境应拆分角色,例如:

  • vSphere 平台管理员
  • 虚拟机管理员
  • 网络管理员
  • 存储管理员
  • 只读审计员
  • 备份系统服务账号

不要为了省事给所有 IT 用户都分配 Administrator。那不是权限管理,那只是把事故范围做成了全局变量。

13.3 测试 AD 登录

退出当前会话,使用:

1
mario@lab.example.com

或者:

1
LAB\mario

登录。

确认:

  • 能够完成身份验证
  • 能看到 vCenter 清单
  • 权限符合预期
  • 不依赖 administrator@vsphere.local

测试完成后再次确认 SSO 管理员账号仍然可用。

十四、创建数据中心和集群

14.1 创建数据中心

在 vSphere Client 中右键 vCenter:

1
新建数据中心

示例名称:

1
HomeLab-DC

14.2 创建集群

右键数据中心:

1
新建集群

示例:

1
Compute-Cluster

初始阶段可以暂时不启用:

  • vSphere HA
  • DRS
  • vSAN

等全部主机、网络和存储验证完成后再逐项启用。

14.3 添加 ESXi 主机

右键集群:

1
添加主机

填写:

1
esxi01.lab.example.com

账号:

1
root

接受主机证书并完成添加。

依次添加:

1
2
esxi02.lab.example.com
esxi03.lab.example.com

建议使用 FQDN,而不是 IP。

14.4 主机 DNS 检查

每台 ESXi 的 DNS 应指向:

1
192.168.10.10

主机名分别为:

1
2
3
esxi01.lab.example.com
esxi02.lab.example.com
esxi03.lab.example.com

ESXi Shell 中可以验证:

1
2
nslookup vcsa01.lab.example.com
nslookup dc01.lab.example.com

十五、配置许可证

进入:

1
2
3
菜单
→ 管理
→ 许可

添加:

  • vCenter Server 许可证
  • ESXi / vSphere 许可证

然后分别分配给:

  • vCenter Server
  • 每台 ESXi 主机

未添加许可证时,系统会按照授权页面显示的评估状态运行。评估期结束后,部分功能会受限制,因此不要把“之后再配许可证”写进永久待办列表。

十六、网络与存储基础配置

16.1 管理网络

至少应规划以下网络:

网络 用途
Management ESXi 和 VCSA 管理
vMotion 虚拟机迁移
Storage iSCSI、NFS、vSAN
VM Network 业务虚拟机
Backup 备份流量,可选

家庭实验室可以共用物理网卡,但仍建议通过 VLAN 或独立 VMkernel 端口进行逻辑隔离。

16.2 标准交换机与分布式交换机

初始安装可继续使用:

1
vSphere Standard Switch

环境稳定后,再考虑迁移到:

1
vSphere Distributed Switch

迁移管理网络时必须保留回退路径。不要一次性把所有 ESXi 管理 vmkernel 和上行链路全部迁走,否则稍有失误,就会获得一次非常真实的“远程机房徒步体验”。

16.3 存储

可在数据中心或集群中配置:

  • 本地数据存储
  • NFS
  • iSCSI
  • FC
  • vSAN

无论哪种存储,都应重点检查:

  • 多路径
  • MTU 一致性
  • VLAN
  • DNS
  • 延迟
  • 冗余
  • 容量告警
  • 数据保护

十七、配置 VCSA 文件级备份

VCSA 快照不能替代备份。

推荐使用 VAMI 的文件级备份:

1
2
https://vcsa01.lab.example.com:5480
→ 备份

支持的远程协议通常包括:

  • FTP
  • FTPS
  • HTTP
  • HTTPS
  • SFTP
  • NFS
  • SMB

推荐优先选择:

1
2
3
4
5
SFTP
FTPS
HTTPS
NFS
SMB

避免在不可信网络中使用明文 FTP 或 HTTP。

17.1 建议备份内容

启用:

1
2
3
公共数据
清单和配置
历史数据、事件和任务

17.2 建议备份策略

至少包含:

  • 每日自动备份
  • 更新前手工备份
  • 证书变更前备份
  • 身份源变更前备份
  • 备份文件存放在 VCSA 之外
  • 定期执行恢复演练
  • 监控备份任务是否成功

快照只适合短期变更保护,不能长期保留,也不能作为唯一恢复手段。

十八、关闭不需要的 SSH

安装和排障完成后,进入 VAMI:

1
2
访问
→ SSH 登录

关闭 SSH。

需要排障时临时开启,处理完成后再关闭。

同时避免:

  • 长期开放 Bash Shell
  • 允许 root 从不可信网段登录
  • 在脚本中明文保存 root 密码
  • 让 VCSA 管理口直接暴露到互联网

十九、证书优化

初始 VCSA 使用 VMCA 内部证书,浏览器可能提示不受信任。

可以选择:

方案一:信任 VMCA 根证书

适合实验环境。

从 VCSA 下载 VMCA 根证书并导入管理终端的受信任根证书存储。

方案二:替换 Machine SSL 证书

适合企业环境。

使用企业 CA 签发:

1
vcsa01.lab.example.com

对应的 Machine SSL 证书。

证书必须覆盖实际访问 FQDN,并保证完整证书链。

替换证书前必须:

  • 完成 VAMI 备份
  • 确认 DNS 和 PNID 一致
  • 确认证书 SAN 正确
  • 确保证书算法和密钥长度受支持
  • 保留 administrator@vsphere.local

二十、常见故障排查

20.1 第一阶段无法连接 ESXi

症状:

1
2
3
无法连接到目标服务器
证书验证失败
Connection refused

检查:

1
Test-NetConnection esxi01.lab.example.com -Port 443

确认:

  • ESXi 管理服务正常
  • 目标地址没有写错
  • 管理终端路由正常
  • 防火墙允许 443
  • ESXi root 密码正确
  • 目标主机没有锁定管理账号

20.2 VCSA 安装到 80% 左右失败

常见原因:

  • FQDN 无法解析
  • PTR 反向解析缺失
  • DNS 指向公网 DNS
  • IP 冲突
  • 网关错误
  • 数据存储空间不足
  • ESXi 与 VCSA 时间偏差过大
  • 管理终端被 VPN 或代理劫持 DNS

重新检查:

1
2
3
Resolve-DnsName vcsa01.lab.example.com
Resolve-DnsName 192.168.10.20 -Type PTR
ping vcsa01.lab.example.com

注意:部分设备可能禁止 ICMP,ping 不通不一定代表 HTTPS 不通,但 DNS 结果必须正确。

20.3 第二阶段服务启动失败

先访问:

1
https://vcsa01.lab.example.com:5480

通过 SSH 检查:

1
2
3
4
service-control --status --all
df -h
timedatectl
nslookup dc01.lab.example.com

常见日志:

1
2
3
4
/var/log/vmware/vmon/vmon.log
/var/log/vmware/vpxd/vpxd.log
/var/log/vmware/sso/
/var/log/firstboot/

安装器本地日志通常位于管理终端临时目录中的 VCSA UI Installer 日志目录。

20.4 浏览器显示 no healthy upstream

常见原因:

  • vSphere Client 服务尚未正常启动
  • VCSA 启动后核心服务仍在初始化
  • 磁盘满
  • DNS 或 PNID 异常
  • 证书服务异常
  • vMon 服务启动失败

检查:

1
2
3
4
service-control --status --all
df -h
/usr/lib/vmware-vmafd/bin/vmafd-cli get-pnid --server-name localhost
hostname -f

PNID 和 FQDN 应保持一致。

20.5 无法添加 LDAPS 身份源

症状:

1
2
3
Can't contact LDAP server
Failed to probe provider connectivity
Certificate validation failed

检查端口:

1
Test-NetConnection dc01.lab.example.com -Port 636

从 VCSA 检查:

1
2
3
4
openssl s_client \
-connect dc01.lab.example.com:636 \
-servername dc01.lab.example.com \
-showcerts </dev/null

重点检查:

  • VCSA 能否解析域控制器 FQDN
  • 636 端口是否开放
  • 证书 SAN 是否包含 dc01.lab.example.com
  • 证书链是否完整
  • 证书是否过期
  • Base DN 是否正确
  • 服务账号密码是否正确
  • 服务账号是否被锁定
  • 上传的证书是否为 .cer.crt
  • 是否把 ldap://ldaps:// 混用

20.6 AD 用户能被搜索到,但无法登录

检查:

  • 用户是否启用
  • 用户密码是否过期
  • 用户是否被锁定
  • 登录格式是否正确
  • 身份源是否设置成功
  • vCenter 与 AD 时间是否一致
  • LDAPS 证书是否有效
  • 用户是否属于被授权组

尝试:

1
2
user@lab.example.com
LAB\user

20.7 AD 用户可以登录,但看不到任何对象

这通常不是 LDAP 问题,而是授权问题。

需要在 vCenter 根对象、数据中心、集群或其他对象上添加权限,并确认:

1
传播到子对象

已经勾选。

20.8 LDAPS 证书更新后登录失败

当域控制器 LDAPS 证书续期或替换后,vCenter 中保存的证书可能不再匹配。

处理前:

1
2
3
4
1. 使用 administrator@vsphere.local 登录
2. 完成 VAMI 备份
3. 记录现有身份源参数
4. 导出新的域控制器证书链

部分 vCenter 8 版本在替换 LDAPS 证书时,需要删除并重新添加身份源,而不是直接编辑旧证书。

因此必须长期保留可用的:

1
administrator@vsphere.local

否则 AD 证书一过期,可能连修门的钥匙也一起锁在门里。

20.9 VCSA 能解析公网域名,不能解析 AD 域

说明 VCSA 很可能使用了公网 DNS。

检查:

1
cat /etc/resolv.conf

在 VAMI 中将 DNS 修改为:

1
192.168.10.10

然后让 Windows DNS 通过转发器解析公网域名。

20.10 VCSA 虚拟机启动了,但管理界面打不开

检查 ESXi 控制台中的 VCSA IP 是否正确。

然后测试:

1
2
Test-NetConnection vcsa01.lab.example.com -Port 443
Test-NetConnection vcsa01.lab.example.com -Port 5480

如果 5480 正常而 443 异常,通常是 vCenter 服务问题;如果两个都异常,则优先检查网络、VLAN、网关、IP 冲突和 VCSA 网卡连接状态。

二十一、上线检查清单

21.1 DNS

  • VCSA A 记录正确
  • VCSA PTR 记录正确
  • 所有 ESXi A 记录正确
  • 所有 ESXi PTR 记录正确
  • VCSA 使用 AD DNS
  • ESXi 使用 AD DNS
  • 管理终端能解析所有 FQDN
  • Windows DNS 配置了公网查询转发器

21.2 时间

  • 域控制器时间正确
  • ESXi 时间正确
  • VCSA 时间正确
  • 所有设备使用一致的可靠时间源
  • 时区配置符合实际环境

21.3 VCSA

  • PNID 为 vcsa01.lab.example.com
  • hostname -f 返回正确 FQDN
  • VAMI 健康状态正常
  • 磁盘空间正常
  • 核心服务正常
  • 已安装最新适用补丁
  • SSH 已按需关闭

21.4 AD 与权限

  • LDAPS 636 可访问
  • 域控制器证书 SAN 正确
  • LDAPS 证书链完整
  • LDAP 服务账号不是 Domain Admin
  • AD 身份源测试成功
  • AD 管理组已授权
  • administrator@vsphere.local 可正常登录
  • 已记录 LDAPS 证书到期时间

21.5 备份

  • VAMI 文件级备份已配置
  • 备份任务执行成功
  • 备份存储不在 VCSA 本机
  • 更新前有可用备份
  • 已制定恢复流程
  • 快照未被当作长期备份

二十二、部署建议

22.1 管理基础设施启动顺序

如果域控制器和 VCSA 都运行在同一套 ESXi 集群中,应设计启动顺序:

1
2
3
4
5
6
物理网络和存储
→ ESXi
→ DNS / AD 域控制器
→ VCSA
→ 其他管理组件
→ 业务虚拟机

至少确保:

  • ESXi 能够在没有 vCenter 的情况下启动 AD 虚拟机
  • 域控制器设置了虚拟机自动启动
  • VCSA 在 DNS 和 NTP 可用后启动
  • 管理网络不依赖尚未启动的虚拟设备

22.2 至少保留两个管理入口

建议保留:

1
2
3
ESXi 本地 root 管理
VCSA administrator@vsphere.local
AD 管理员组

这样即使 AD、LDAPS、vCenter 或证书中的某一环出现故障,也不会完全失去管理能力。

22.3 不要随意修改 VCSA 名称和 IP

VCSA 安装完成后,不要把它当成普通 Linux 主机直接改:

1
2
3
4
5
hostname
/etc/hosts
IP
DNS 域
PNID

需要调整网络身份时,应按照 Broadcom 官方流程执行,并提前备份。

对于实验环境,如果安装初期就发现 FQDN 规划错误,重新部署往往比强行修复更干净。

总结

部署 VCSA 8.0 本身并不复杂,真正容易出问题的是它依赖的基础设施。

最重要的原则可以归纳为:

1
2
3
4
先规划域名
再配置 DNS
然后统一时间
最后安装 VCSA

在 Windows Server 2022 AD 域环境中,推荐的组合是:

1
2
3
4
5
6
7
8
VCSA 固定 FQDN
+ AD 集成 DNS
+ 正向 A 记录
+ 反向 PTR 记录
+ 统一 NTP
+ AD over LDAPS
+ AD 安全组授权
+ VAMI 文件级备份

不要让 VCSA 直接使用公网 DNS,也不要在新环境中继续依赖已经弃用的 IWA。

一套稳定的 vSphere 环境,往往不是靠安装向导里的“下一步”堆出来的,而是靠 DNS、时间、证书、权限和备份这些看似普通的基础配置共同托住的。

参考资料

  1. 安装 VMware vSphere vCenter 8.0——博客园参考文章
  2. VMware vCenter Server 8.0 Installation and Setup Guide
  3. Broadcom:Removal of Integrated Windows Authentication
  4. Broadcom:Migrating Identity Source from IWA to AD over LDAP
  5. Microsoft Learn:Manage DNS Resource Records
  6. Microsoft Learn:Best Practices for DNS Client Settings
  7. Microsoft Learn:Configure Certificates for LDAP over SSL
  8. Broadcom:Manually Back Up vCenter Server by Using VAMI

启示录

基础设施最可怕的故障,往往不是服务宕机,而是 DNS 看起来“差不多能用”。

能成功于千载者,必以近察远。


VMware vCenter Server Appliance 8.0 安装与配置教程:接入 Windows Server 2022 AD 域
https://allendericdalexander.github.io/2026/07/23/devops/virtual/vcsa8-install-config-windows-server-2022-ad/
作者
AtLuoFu
发布于
2026年7月23日
许可协议