VMware vCenter Server Appliance 8.0 安装与配置教程:接入 Windows Server 2022 AD 域
本文介绍如何从零部署 VMware vCenter Server Appliance 8.0,并将其接入由 Windows Server 2022 提供的 Active Directory 域和 DNS 服务。
教程不仅覆盖 VCSA 的两阶段安装,还包括 AD 域名规划、DNS 正反向解析、NTP 时间同步、LDAPS 身份源、AD 用户授权、ESXi 主机纳管、许可证、更新、备份以及常见故障排查。
序言
vCenter Server 是 VMware vSphere 环境的集中管理平台。单台 ESXi 可以独立运行虚拟机,但当环境中存在多台 ESXi 主机后,如果希望统一管理虚拟机、主机、网络、存储、权限、告警、模板、vMotion、HA、DRS 和生命周期更新,就需要部署 vCenter Server。
vSphere 8 中使用的 vCenter 以虚拟设备形式提供,名称为:
1 | |
VCSA 本质上是一台预配置的 Linux 虚拟机,内部集成了:
- Photon OS
- vCenter Server 服务
- vSphere Client
- vCenter Single Sign-On
- VMware Directory Service
- PostgreSQL 数据库
- vSphere Lifecycle Manager
- VAMI 管理界面
本文以一套典型的家庭实验室或小型企业环境为例,使用 Windows Server 2022 搭建的 AD 域作为统一 DNS 和身份目录。
本文不会采用参考文章中“VCSA 不填写 FQDN、DNS 使用 8.8.8.8”的做法。
在 AD 域环境中,VCSA、ESXi 和管理终端都应优先使用 AD DNS。公网 DNS 应配置为 Windows DNS 的转发器,而不是直接写到 VCSA 或域成员服务器上。
一、实验环境规划
1.1 示例网络参数
本文使用以下示例环境:
| 项目 | 配置 |
|---|---|
| AD DNS 域 | lab.example.com |
| AD NetBIOS 域 | LAB |
| 网段 | 192.168.10.0/24 |
| 默认网关 | 192.168.10.1 |
| 域控制器 | dc01.lab.example.com |
| 域控制器 IP | 192.168.10.10 |
| VCSA | vcsa01.lab.example.com |
| VCSA IP | 192.168.10.20 |
| ESXi 01 | esxi01.lab.example.com |
| ESXi 01 IP | 192.168.10.31 |
| ESXi 02 | esxi02.lab.example.com |
| ESXi 02 IP | 192.168.10.32 |
| ESXi 03 | esxi03.lab.example.com |
| ESXi 03 IP | 192.168.10.33 |
| vSphere SSO 域 | vsphere.local |
| AD LDAP 服务账号 | svc-vcenter-ldap@lab.example.com |
| vSphere 管理员组 | GG-vSphere-Admins |
example.com 是文档示例域名,实际部署时应替换为自己控制的域名,例如:
1 | |
不建议新建 .local 域,因为 .local 还被 mDNS 使用,容易在 macOS、Linux 和部分网络设备中产生解析冲突。
1.2 AD 域与 SSO 域不是一回事
这里存在两个不同的“域”:
| 域 | 用途 |
|---|---|
lab.example.com |
Windows Server 2022 Active Directory 域 |
vsphere.local |
vCenter 内部 Single Sign-On 域 |
安装 VCSA 时,建议继续使用默认 SSO 域:
1 | |
不要把 SSO 域也设置成 lab.example.com。
AD 域会在 VCSA 安装完成后,以“身份源”的形式添加到 vCenter。这样既保留 administrator@vsphere.local 作为紧急管理账号,也能让 AD 用户登录。
1.3 拓扑结构
flowchart TB
ADMIN["管理终端<br/>Windows / macOS / Linux"]
DC["Windows Server 2022<br/>AD DS + DNS + NTP<br/>dc01.lab.example.com<br/>192.168.10.10"]
VCSA["VCSA 8.0<br/>vcsa01.lab.example.com<br/>192.168.10.20"]
ESXI1["ESXi 01<br/>192.168.10.31"]
ESXI2["ESXi 02<br/>192.168.10.32"]
ESXI3["ESXi 03<br/>192.168.10.33"]
ADMIN -->|"HTTPS 443 / VAMI 5480"| VCSA
ADMIN -->|"DNS 53"| DC
VCSA -->|"DNS 53 / LDAPS 636 / NTP 123"| DC
VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI1
VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI2
VCSA -->|"HTTPS 443 / 管理通信 902"| ESXI3
二、部署前检查
在启动 VCSA 安装程序前,必须完成以下检查。
2.1 ESXi 已正常安装
至少需要一台已经可以登录的 ESXi 主机。
确认可以访问:
1 | |
或者:
1 | |
准备好 ESXi 管理账号:
1 | |
VCSA 安装程序会连接该 ESXi,并在其数据存储中创建一台新的 VCSA 虚拟机。
2.2 资源要求
VCSA 8.0 的部署规格如下:
| 规格 | vCPU | 内存 | 建议规模 |
|---|---|---|---|
| Tiny | 2 | 14 GB | 最多 10 台主机或 100 台虚拟机 |
| Small | 4 | 21 GB | 最多 100 台主机或 1000 台虚拟机 |
| Medium | 8 | 30 GB | 最多 400 台主机或 4000 台虚拟机 |
| Large | 16 | 39 GB | 最多 1000 台主机或 10000 台虚拟机 |
| X-Large | 24 | 58 GB | 超大型环境 |
家庭实验室和三节点集群通常选择:
1 | |
VCSA 会创建多块虚拟磁盘。即使使用精简置备,也必须确保数据存储具备足够的可用空间,不能只看虚拟磁盘当前实际占用。
2.3 管理终端要求
安装程序可以从 Windows、macOS 或 Linux 启动。
管理终端必须能够同时访问:
- 目标 ESXi 主机
- Windows Server 2022 DNS
- 计划分配给 VCSA 的 IP 地址
- VCSA 安装完成后的 FQDN
2.4 常用端口
如果网络中存在防火墙或 VLAN ACL,至少检查以下端口:
| 源 | 目标 | 端口 | 用途 |
|---|---|---|---|
| 管理终端 | VCSA | TCP 443 | vSphere Client |
| 管理终端 | VCSA | TCP 5480 | VAMI 管理界面 |
| 管理终端 | ESXi | TCP 443 | 部署阶段连接 ESXi |
| VCSA | ESXi | TCP 443、902 | 主机管理通信 |
| VCSA | AD DNS | TCP/UDP 53 | DNS 查询 |
| VCSA | 域控制器 | TCP 636 | LDAPS |
| VCSA | 域控制器 | TCP 3269 | LDAPS Global Catalog,可选 |
| VCSA | NTP | UDP 123 | 时间同步 |
| 管理终端 | 域控制器 | TCP 636 | LDAPS 验证,可选 |
三、Windows Server 2022 AD 域准备
如果现有 AD 域已经正常运行,可以跳过 AD DS 安装部分,直接检查 DNS、时间和 LDAPS。
3.1 可选:创建 Windows Server 2022 AD 域
先给 Windows Server 配置固定 IP:
1 | |
将服务器名称修改为:
1 | |
然后以管理员身份打开 PowerShell:
1 | |
创建新林:
1 | |
系统会要求设置目录服务还原模式密码,并在完成后重启。
3.2 DNS 客户端配置原则
域控制器、域成员服务器、VCSA、ESXi 和管理终端,应优先使用内部 AD DNS:
1 | |
不要把 VCSA 的 DNS 直接设置为:
1 | |
否则它可能能够解析互联网域名,却无法稳定解析:
1 | |
正确做法是:让 Windows DNS 负责内部域名,再由 Windows DNS 将外部查询转发给公网 DNS。
在域控制器上可以配置 DNS 转发器:
1 | |
请根据所在地网络情况替换为实际可用的上游 DNS。
3.3 创建反向查找区域
在 Windows Server 2022 上打开:
1 | |
展开 DNS 服务器,右键:
1 | |
创建 IPv4 主要区域:
1 | |
也可以通过 PowerShell 创建:
1 | |
3.4 为 VCSA 和 ESXi 创建 A、PTR 记录
在域控制器上执行:
1 | |
验证正向解析:
1 | |
验证反向解析:
1 | |
预期结果必须满足:
1 | |
VCSA 的 FQDN 一旦成为 PNID,后续修改会涉及证书、SSO、Lookup Service 和多项内部服务。因此,安装前必须把名称规划好。
3.5 检查管理终端 DNS
Windows 管理终端执行:
1 | |
macOS 或 Linux 执行:
1 | |
如果管理终端使用了 Clash、VPN、代理软件或自定义 DNS,需要确保 lab.example.com 查询仍然发送到 AD DNS。
四、配置时间同步
DNS 是 VCSA 安装的第一道门,时间则是第二道门。
VCSA、ESXi、域控制器和管理终端时间偏差过大时,可能出现:
- SSO 登录失败
- 证书被判断为尚未生效或已过期
- AD 身份源认证失败
- 主机添加异常
- Token 校验失败
- 服务启动失败
4.1 Windows Server 2022 配置上游 NTP
如果 DC01 是域中的 PDC Emulator,可以让它同步可靠的外部时间源:
1 | |
查看状态:
1 | |
如果环境无法访问上述 NTP,请替换为路由器、内网 NTP 或所在地可用的时间服务器。
4.2 ESXi 配置 NTP
登录 ESXi Web 管理界面:
1 | |
可填写:
1 | |
或者与域控制器相同的可靠 NTP。
启动并设置 NTP 服务随主机启动。
五、下载并启动 VCSA 8.0 安装程序
5.1 下载版本
从 Broadcom Support Portal 下载 VMware vCenter Server Appliance 8.0 ISO。
参考文章使用的是较早的 vCenter 8.0b / Update 2 系列。新部署时不要刻意寻找旧版 ISO,应优先选择 Broadcom 下载页面中仍受支持的最新 vCenter 8.0 Update 3 补丁版本。
下载后校验文件哈希,避免 ISO 损坏。
5.2 挂载 ISO
Windows 可以右键 ISO:
1 | |
进入目录:
1 | |
运行:
1 | |
macOS 使用:
1 | |
Linux 使用:
1 | |
打开后可切换为简体中文。
5.3 安装入口说明
安装器通常包含:
| 选项 | 用途 |
|---|---|
| 安装 | 全新部署 VCSA |
| 升级 | 从旧版本 vCenter 升级 |
| 迁移 | 从旧架构迁移 |
| 还原 | 从 VCSA 文件级备份还原 |
本文选择:
1 | |
六、第一阶段:部署 VCSA 虚拟机
VCSA 安装由两个阶段组成:
1 | |
6.1 接受许可协议
点击:
1 | |
6.2 填写目标 ESXi 主机
填写用于承载 VCSA 的 ESXi:
1 | |
也可以填写 ESXi IP,但前提是管理终端能够访问。
首次连接会显示证书警告。核对证书指纹和目标主机无误后接受。
6.3 设置 VCSA 虚拟机名称和 root 密码
示例:
1 | |
这里设置的是 VCSA Linux 操作系统的 root 密码,不是 vSphere SSO 管理员密码。
密码建议至少包含:
- 大写字母
- 小写字母
- 数字
- 特殊字符
- 足够长度
不要让 VCSA root、ESXi root、AD Administrator 和 SSO Administrator 共用同一个密码。
6.4 选择部署大小
家庭实验室或少量 ESXi 主机选择:
1 | |
如果未来需要管理大量主机、虚拟机、性能历史或 Lifecycle Manager 数据,应按照实际规模选择,而不是只看当前机器数量。
6.5 选择数据存储
选择 VCSA 所在的数据存储。
建议勾选:
1 | |
适合实验环境的存储优先级:
1 | |
VCSA 内置数据库和多项核心服务,不建议放在不稳定、延迟高或容易掉线的数据存储中。
6.6 配置网络
这是整个安装过程中最重要的一步。
示例配置:
1 | |
为什么必须填写 FQDN
在本文的 AD 域方案中,应使用:
1 | |
而不是只使用 IP,也不建议把 FQDN 留空。
安装前已经创建了 A 和 PTR 记录,因此 VCSA 可以稳定使用 FQDN 作为系统名称和 PNID。
注意:
- 不要填写 CNAME 别名。
- 不要填写无法正反向解析的名称。
- 不要填写未来可能更换的临时名称。
- DNS 必须指向 AD DNS。
- VCSA IP 必须在 DHCP 地址池之外,防止冲突。
6.7 确认并开始第一阶段
检查摘要,重点核对:
- 目标 ESXi
- 数据存储
- VCSA FQDN
- VCSA IP
- 网关
- DNS
- 部署大小
- 磁盘模式
确认无误后开始部署。
第一阶段完成后,安装器会提示继续第二阶段。
如果安装器意外关闭,可以访问:
1 | |
使用 root 登录并继续初始化。
七、第二阶段:初始化 vCenter Server
7.1 配置时间同步与 SSH
时间同步选择:
1 | |
NTP 服务器填写:
1 | |
前提是 Windows Server 已正确提供 NTP。
也可以直接使用与域控制器一致的上游 NTP,但所有设备应保持同一时间基准。
SSH 建议:
1 | |
7.2 创建 SSO 域
选择:
1 | |
填写:
1 | |
最终登录账号是:
1 | |
再次强调:
1 | |
不要把这两个域混成一个。
7.3 客户体验改进计划
是否加入 VMware 客户体验改进计划可以根据实际需求决定。
实验环境可以不勾选,企业环境按组织合规要求执行。
7.4 完成第二阶段
确认配置后点击完成。
此阶段会初始化:
- SSO
- Lookup Service
- vCenter Server
- vSphere Client
- PostgreSQL
- 证书
- Lifecycle Manager
- 监控与告警服务
初始化期间不要:
- 强制关闭 VCSA
- 重启 ESXi
- 修改 DNS 记录
- 更改 VCSA IP
- 回滚虚拟机快照
- 断开管理网络
八、首次登录与基本检查
8.1 登录 vSphere Client
浏览器访问:
1 | |
登录:
1 | |
首次访问时,浏览器可能提示证书不受信任。这是因为 VCSA 初始使用 VMCA 签发的内部证书。
8.2 登录 VAMI
访问:
1 | |
账号:
1 | |
VAMI 主要用于:
- 查看 VCSA 健康状态
- 查看 CPU、内存、数据库和磁盘
- 管理网络
- 管理时间同步
- 管理 SSH
- 更新补丁
- 配置文件级备份
- 查看服务状态
8.3 检查 PNID 和主机名
通过 SSH 登录 VCSA 后可执行:
1 | |
预期都应返回:
1 | |
检查 DNS:
1 | |
检查时间:
1 | |
检查服务:
1 | |
九、更新 VCSA
新安装完成后,应先执行备份,再检查更新。
进入:
1 | |
推荐流程:
1 | |
不要长期运行旧的 8.0 GA、8.0a、8.0b 或早期 Update 版本。
十、使用 Windows Server 2022 AD 配置 LDAPS
10.1 为什么不推荐 IWA
vCenter 8 仍可能显示“集成 Windows 身份验证”相关入口,但 IWA 从 vSphere 7 开始已被弃用,并在 vSphere 9 中移除。
新环境不建议让 VCSA 通过 IWA 加入 AD 域。
本文使用:
1 | |
其优点包括:
- LDAP 流量加密
- 不要求 VCSA 直接加入 Windows 域
- 升级到后续 vSphere 版本时迁移成本更低
- 域控制器故障切换和证书管理方式更清晰
- 避免继续依赖已弃用的 Likewise/IWA 架构
10.2 LDAPS 证书要求
域控制器必须拥有满足以下要求的证书:
- 证书安装在域控制器本地计算机证书存储中
- 包含私钥
- 证书用途包含
Server Authentication - 证书主题或 SAN 包含域控制器 FQDN
- 示例 SAN:
dc01.lab.example.com - 证书链能够被 vCenter 信任
- 证书处于有效期内
- 域控制器正在监听 TCP 636
生产环境建议使用企业 CA 或现有 PKI。
家庭实验室可以安装 Microsoft AD CS,但如果条件允许,CA 最好与域控制器分开部署。把根 CA、域控制器和所有核心服务都塞进同一台机器虽然省资源,但故障时会非常“团结”地一起下线。
10.3 可选:安装 AD CS
在 Windows Server 2022 上打开服务器管理器:
1 | |
安装后执行部署后配置:
1 | |
实验环境可选择:
1 | |
生产环境应按照现有 PKI、安全策略和离线根 CA 方案设计,不建议直接照搬实验配置。
10.4 让域控制器获取 LDAPS 证书
打开:
1 | |
进入:
1 | |
检查是否存在颁发给:
1 | |
并包含:
1 | |
如果已部署企业 CA,可执行:
1 | |
必要时重启域控制器或 Active Directory Domain Services。
10.5 验证 TCP 636
从管理终端检查端口:
1 | |
预期:
1 | |
也可以在 Windows Server 上运行:
1 | |
选择:
1 | |
填写:
1 | |
如果连接成功,说明 LDAPS 基础服务可用。
10.6 导出证书
可以在 certlm.msc 中导出域控制器证书或 CA 证书链,格式选择:
1 | |
也可以在 VCSA 上使用 OpenSSL 检查证书链:
1 | |
重点检查:
- 连接目标是否为 FQDN
- 证书 SAN 是否包含该 FQDN
- 证书是否过期
- 中间 CA 和根 CA 是否完整
- 返回码是否正常
不要使用:
1 | |
除非证书 SAN 中明确包含该 IP。通常应使用:
1 | |
十一、创建 LDAP 查询服务账号
不建议让 vCenter 长期保存 Domain Admin 凭据。
创建一个普通 AD 服务账号,用于查询用户和组。
11.1 创建 OU 和账号
在域控制器 PowerShell 中执行:
1 | |
创建服务账号:
1 | |
普通域用户默认即可读取常规目录信息,通常不需要加入 Domain Admins。
实验环境可以设置密码不过期,但生产环境应使用密码保险库、轮换流程和到期监控,而不是一把密码用到服务器退休:
1 | |
十二、在 vCenter 中添加 AD over LDAPS 身份源
12.1 打开身份源配置
使用:
1 | |
登录 vSphere Client。
进入:
1 | |
不同 8.0 Update 版本的中文菜单翻译可能略有差异,但核心位置都在:
1 | |
12.2 填写身份源参数
选择:
1 | |
示例参数:
| 字段 | 示例 |
|---|---|
| 名称 | LAB-AD-LDAPS |
| 用户的 Base DN | DC=lab,DC=example,DC=com |
| 域名 | lab.example.com |
| 域别名 | LAB |
| 组的 Base DN | DC=lab,DC=example,DC=com |
| 主 LDAP 服务器 URL | ldaps://dc01.lab.example.com:636 |
| 辅助 LDAP 服务器 URL | ldaps://dc02.lab.example.com:636 |
| 用户名 | svc-vcenter-ldap@lab.example.com |
| 密码 | 服务账号密码 |
| SSL 证书 | 上传域控制器证书链或受信任 CA 证书 |
只有一台域控制器时,辅助服务器可以留空。
如果使用 Global Catalog:
1 | |
单域、小型环境通常直接使用 636 即可。
12.3 Base DN 如何填写
如果希望 vCenter 搜索整个域:
1 | |
如果只允许搜索特定 OU:
1 | |
但过窄的 Base DN 会导致:
- 找不到用户
- 找不到嵌套组
- 用户能登录但搜索不到授权组
- 跨 OU 用户无法获得权限
初次部署建议从域根 DN 开始,验证成功后再考虑收紧查询范围。
12.4 设置默认身份源
可以把 lab.example.com 加入默认身份源,以便使用较短的用户名登录。
为了减少名称冲突,仍建议明确使用:
1 | |
或:
1 | |
同时必须保留:
1 | |
作为不依赖 AD 的紧急管理账号。
十三、创建 AD 管理员组并授权
“能够通过 AD 验证身份”不等于“拥有 vCenter 权限”。
身份源配置成功后,还必须把 AD 用户或组添加到 vCenter 权限中。
13.1 创建 AD 安全组
在域控制器中执行:
1 | |
创建安全组:
1 | |
添加管理员:
1 | |
13.2 在 vCenter 根对象授权
在 vSphere Client 中选择最上层 vCenter 对象:
1 | |
选择域:
1 | |
选择组:
1 | |
角色:
1 | |
勾选:
1 | |
实验环境可以直接使用 Administrator。
生产环境应拆分角色,例如:
- vSphere 平台管理员
- 虚拟机管理员
- 网络管理员
- 存储管理员
- 只读审计员
- 备份系统服务账号
不要为了省事给所有 IT 用户都分配 Administrator。那不是权限管理,那只是把事故范围做成了全局变量。
13.3 测试 AD 登录
退出当前会话,使用:
1 | |
或者:
1 | |
登录。
确认:
- 能够完成身份验证
- 能看到 vCenter 清单
- 权限符合预期
- 不依赖
administrator@vsphere.local
测试完成后再次确认 SSO 管理员账号仍然可用。
十四、创建数据中心和集群
14.1 创建数据中心
在 vSphere Client 中右键 vCenter:
1 | |
示例名称:
1 | |
14.2 创建集群
右键数据中心:
1 | |
示例:
1 | |
初始阶段可以暂时不启用:
- vSphere HA
- DRS
- vSAN
等全部主机、网络和存储验证完成后再逐项启用。
14.3 添加 ESXi 主机
右键集群:
1 | |
填写:
1 | |
账号:
1 | |
接受主机证书并完成添加。
依次添加:
1 | |
建议使用 FQDN,而不是 IP。
14.4 主机 DNS 检查
每台 ESXi 的 DNS 应指向:
1 | |
主机名分别为:
1 | |
ESXi Shell 中可以验证:
1 | |
十五、配置许可证
进入:
1 | |
添加:
- vCenter Server 许可证
- ESXi / vSphere 许可证
然后分别分配给:
- vCenter Server
- 每台 ESXi 主机
未添加许可证时,系统会按照授权页面显示的评估状态运行。评估期结束后,部分功能会受限制,因此不要把“之后再配许可证”写进永久待办列表。
十六、网络与存储基础配置
16.1 管理网络
至少应规划以下网络:
| 网络 | 用途 |
|---|---|
| Management | ESXi 和 VCSA 管理 |
| vMotion | 虚拟机迁移 |
| Storage | iSCSI、NFS、vSAN |
| VM Network | 业务虚拟机 |
| Backup | 备份流量,可选 |
家庭实验室可以共用物理网卡,但仍建议通过 VLAN 或独立 VMkernel 端口进行逻辑隔离。
16.2 标准交换机与分布式交换机
初始安装可继续使用:
1 | |
环境稳定后,再考虑迁移到:
1 | |
迁移管理网络时必须保留回退路径。不要一次性把所有 ESXi 管理 vmkernel 和上行链路全部迁走,否则稍有失误,就会获得一次非常真实的“远程机房徒步体验”。
16.3 存储
可在数据中心或集群中配置:
- 本地数据存储
- NFS
- iSCSI
- FC
- vSAN
无论哪种存储,都应重点检查:
- 多路径
- MTU 一致性
- VLAN
- DNS
- 延迟
- 冗余
- 容量告警
- 数据保护
十七、配置 VCSA 文件级备份
VCSA 快照不能替代备份。
推荐使用 VAMI 的文件级备份:
1 | |
支持的远程协议通常包括:
- FTP
- FTPS
- HTTP
- HTTPS
- SFTP
- NFS
- SMB
推荐优先选择:
1 | |
避免在不可信网络中使用明文 FTP 或 HTTP。
17.1 建议备份内容
启用:
1 | |
17.2 建议备份策略
至少包含:
- 每日自动备份
- 更新前手工备份
- 证书变更前备份
- 身份源变更前备份
- 备份文件存放在 VCSA 之外
- 定期执行恢复演练
- 监控备份任务是否成功
快照只适合短期变更保护,不能长期保留,也不能作为唯一恢复手段。
十八、关闭不需要的 SSH
安装和排障完成后,进入 VAMI:
1 | |
关闭 SSH。
需要排障时临时开启,处理完成后再关闭。
同时避免:
- 长期开放 Bash Shell
- 允许 root 从不可信网段登录
- 在脚本中明文保存 root 密码
- 让 VCSA 管理口直接暴露到互联网
十九、证书优化
初始 VCSA 使用 VMCA 内部证书,浏览器可能提示不受信任。
可以选择:
方案一:信任 VMCA 根证书
适合实验环境。
从 VCSA 下载 VMCA 根证书并导入管理终端的受信任根证书存储。
方案二:替换 Machine SSL 证书
适合企业环境。
使用企业 CA 签发:
1 | |
对应的 Machine SSL 证书。
证书必须覆盖实际访问 FQDN,并保证完整证书链。
替换证书前必须:
- 完成 VAMI 备份
- 确认 DNS 和 PNID 一致
- 确认证书 SAN 正确
- 确保证书算法和密钥长度受支持
- 保留
administrator@vsphere.local
二十、常见故障排查
20.1 第一阶段无法连接 ESXi
症状:
1 | |
检查:
1 | |
确认:
- ESXi 管理服务正常
- 目标地址没有写错
- 管理终端路由正常
- 防火墙允许 443
- ESXi root 密码正确
- 目标主机没有锁定管理账号
20.2 VCSA 安装到 80% 左右失败
常见原因:
- FQDN 无法解析
- PTR 反向解析缺失
- DNS 指向公网 DNS
- IP 冲突
- 网关错误
- 数据存储空间不足
- ESXi 与 VCSA 时间偏差过大
- 管理终端被 VPN 或代理劫持 DNS
重新检查:
1 | |
注意:部分设备可能禁止 ICMP,ping 不通不一定代表 HTTPS 不通,但 DNS 结果必须正确。
20.3 第二阶段服务启动失败
先访问:
1 | |
通过 SSH 检查:
1 | |
常见日志:
1 | |
安装器本地日志通常位于管理终端临时目录中的 VCSA UI Installer 日志目录。
20.4 浏览器显示 no healthy upstream
常见原因:
- vSphere Client 服务尚未正常启动
- VCSA 启动后核心服务仍在初始化
- 磁盘满
- DNS 或 PNID 异常
- 证书服务异常
- vMon 服务启动失败
检查:
1 | |
PNID 和 FQDN 应保持一致。
20.5 无法添加 LDAPS 身份源
症状:
1 | |
检查端口:
1 | |
从 VCSA 检查:
1 | |
重点检查:
- VCSA 能否解析域控制器 FQDN
- 636 端口是否开放
- 证书 SAN 是否包含
dc01.lab.example.com - 证书链是否完整
- 证书是否过期
- Base DN 是否正确
- 服务账号密码是否正确
- 服务账号是否被锁定
- 上传的证书是否为
.cer或.crt - 是否把
ldap://和ldaps://混用
20.6 AD 用户能被搜索到,但无法登录
检查:
- 用户是否启用
- 用户密码是否过期
- 用户是否被锁定
- 登录格式是否正确
- 身份源是否设置成功
- vCenter 与 AD 时间是否一致
- LDAPS 证书是否有效
- 用户是否属于被授权组
尝试:
1 | |
20.7 AD 用户可以登录,但看不到任何对象
这通常不是 LDAP 问题,而是授权问题。
需要在 vCenter 根对象、数据中心、集群或其他对象上添加权限,并确认:
1 | |
已经勾选。
20.8 LDAPS 证书更新后登录失败
当域控制器 LDAPS 证书续期或替换后,vCenter 中保存的证书可能不再匹配。
处理前:
1 | |
部分 vCenter 8 版本在替换 LDAPS 证书时,需要删除并重新添加身份源,而不是直接编辑旧证书。
因此必须长期保留可用的:
1 | |
否则 AD 证书一过期,可能连修门的钥匙也一起锁在门里。
20.9 VCSA 能解析公网域名,不能解析 AD 域
说明 VCSA 很可能使用了公网 DNS。
检查:
1 | |
在 VAMI 中将 DNS 修改为:
1 | |
然后让 Windows DNS 通过转发器解析公网域名。
20.10 VCSA 虚拟机启动了,但管理界面打不开
检查 ESXi 控制台中的 VCSA IP 是否正确。
然后测试:
1 | |
如果 5480 正常而 443 异常,通常是 vCenter 服务问题;如果两个都异常,则优先检查网络、VLAN、网关、IP 冲突和 VCSA 网卡连接状态。
二十一、上线检查清单
21.1 DNS
- VCSA A 记录正确
- VCSA PTR 记录正确
- 所有 ESXi A 记录正确
- 所有 ESXi PTR 记录正确
- VCSA 使用 AD DNS
- ESXi 使用 AD DNS
- 管理终端能解析所有 FQDN
- Windows DNS 配置了公网查询转发器
21.2 时间
- 域控制器时间正确
- ESXi 时间正确
- VCSA 时间正确
- 所有设备使用一致的可靠时间源
- 时区配置符合实际环境
21.3 VCSA
- PNID 为
vcsa01.lab.example.com -
hostname -f返回正确 FQDN - VAMI 健康状态正常
- 磁盘空间正常
- 核心服务正常
- 已安装最新适用补丁
- SSH 已按需关闭
21.4 AD 与权限
- LDAPS 636 可访问
- 域控制器证书 SAN 正确
- LDAPS 证书链完整
- LDAP 服务账号不是 Domain Admin
- AD 身份源测试成功
- AD 管理组已授权
-
administrator@vsphere.local可正常登录 - 已记录 LDAPS 证书到期时间
21.5 备份
- VAMI 文件级备份已配置
- 备份任务执行成功
- 备份存储不在 VCSA 本机
- 更新前有可用备份
- 已制定恢复流程
- 快照未被当作长期备份
二十二、部署建议
22.1 管理基础设施启动顺序
如果域控制器和 VCSA 都运行在同一套 ESXi 集群中,应设计启动顺序:
1 | |
至少确保:
- ESXi 能够在没有 vCenter 的情况下启动 AD 虚拟机
- 域控制器设置了虚拟机自动启动
- VCSA 在 DNS 和 NTP 可用后启动
- 管理网络不依赖尚未启动的虚拟设备
22.2 至少保留两个管理入口
建议保留:
1 | |
这样即使 AD、LDAPS、vCenter 或证书中的某一环出现故障,也不会完全失去管理能力。
22.3 不要随意修改 VCSA 名称和 IP
VCSA 安装完成后,不要把它当成普通 Linux 主机直接改:
1 | |
需要调整网络身份时,应按照 Broadcom 官方流程执行,并提前备份。
对于实验环境,如果安装初期就发现 FQDN 规划错误,重新部署往往比强行修复更干净。
总结
部署 VCSA 8.0 本身并不复杂,真正容易出问题的是它依赖的基础设施。
最重要的原则可以归纳为:
1 | |
在 Windows Server 2022 AD 域环境中,推荐的组合是:
1 | |
不要让 VCSA 直接使用公网 DNS,也不要在新环境中继续依赖已经弃用的 IWA。
一套稳定的 vSphere 环境,往往不是靠安装向导里的“下一步”堆出来的,而是靠 DNS、时间、证书、权限和备份这些看似普通的基础配置共同托住的。
参考资料
- 安装 VMware vSphere vCenter 8.0——博客园参考文章
- VMware vCenter Server 8.0 Installation and Setup Guide
- Broadcom:Removal of Integrated Windows Authentication
- Broadcom:Migrating Identity Source from IWA to AD over LDAP
- Microsoft Learn:Manage DNS Resource Records
- Microsoft Learn:Best Practices for DNS Client Settings
- Microsoft Learn:Configure Certificates for LDAP over SSL
- Broadcom:Manually Back Up vCenter Server by Using VAMI
启示录
基础设施最可怕的故障,往往不是服务宕机,而是 DNS 看起来“差不多能用”。
能成功于千载者,必以近察远。