ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

vmware vsphere 证书过期告警处理方法:用 TaoToken 统一 Key 打通排查脚本与配置骨架

vmware vsphere 证书过期告警处理方法:用 TaoToken 统一 Key 打通排查脚本与配置骨架 1. vSphere 证书告警为什么总在凌晨炸出来vSphere Client 顶部突然挂出一条黄色证书告警点进去看证书列表每一张都显示有效期正常这种“鬼打墙”式的告警在运维圈里几乎人人都遇到过。它的本质是 vCenter 的证书管理服务VMware Certificate Authority简称 VMCA在巡检时把BACKUP_STORE这类备份存储里的历史证书也纳入了过期判断而这些证书往往早就被替换掉、只是没被清理于是告警就阴魂不散地反复出现。这篇文章面向正在值班、需要快速止血的运维工程师交付三样东西一套可以直接粘贴执行的证书状态检查命令、告警触发后的完整排查与清理步骤、以及用 TaoToken 统一 Key 接入 AI 工具生成修复脚本的settings.json配置骨架。你不需要提前理解 VMCA 的内部机制跟着命令走就能定位到那张“幽灵证书”把它备份、删除然后确认告警消失。我试过在 vCenter 7.0 和 8.0 两个版本上跑同一套流程差异只在个别路径上主体命令完全通用。下面从环境准备开始一步步来。2. 用 TaoToken 统一 Key 打通排查脚本与 AI 辅助排查证书告警本身不复杂难的是每次遇到不同 store、不同 alias都要手写一遍vecs-cli命令还要判断哪些证书能动、哪些不能动。这时候把 AI 工具接进来让它根据你贴过去的证书列表生成针对性的清理脚本效率会高很多。TaoToken 在这里扮演的角色是统一入口你只需要一个 Key就能在多个 AI 工具之间切换不用为每个工具单独配一套鉴权和地址。TaoToken 的官网入口是 https://taotoken.net/?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content API 地址是 https://taotoken.net/api 注意 API 地址不带 UTM 参数配置时直接写这个就行。它的能力覆盖模型对话、Coding Plan、控制台管理、API Keys 签发和接入文档对于运维场景来说最实用的是把证书检查命令的输出丢给模型让它帮你判断哪些 alias 属于可清理的备份证书。适合谁用如果你日常要维护多套 vCenter、每次证书告警都要翻文档、或者想把排查步骤固化成脚本那这套组合会省掉大量重复劳动。不适合的场景是你只想手动删一张证书、以后再也不碰那直接看第 3 节就够了不必引入 AI 工具。接入前需要准备的东西很少一个 TaoToken 账号、一个签发的 API Key、以及你本地已经装好的 AI 编码工具比如支持自定义 API 地址的编辑器插件。Key 的签发在控制台完成地址是 https://taotoken.net/console?utm_sourcetaotoken_aicg_blog_endutm_contentconsoleutm_campaignrewrite 签发后复制出来下一步配置要用。3. 可复制配置证书检查命令与 settings.json 骨架3.1 第一步列出所有 store 并检查证书有效期登录 vCenter 的 ShellSSH 或 DCUI 都可以执行下面这段命令。它的作用是遍历所有非TRUSTED_ROOT_CRLS的 store打印每个 store 下的 alias 和 Not After 时间for store in $(/usr/lib/vmware-vmafd/bin/vecs-cli store list | grep -v TRUSTED_ROOT_CRLS); do echo [*] Store : $store /usr/lib/vmware-vmafd/bin/vecs-cli entry list --store $store --text | grep -ie Alias -ie Not After done执行后你会看到类似这样的输出[*] Store : MACHINE_SSL_CERT Alias: __MACHINE_CERT Not After: 2026-08-14 10:22:31 [*] Store : BACKUP_STORE Alias: bkp_wcp Not After: 2024-03-02 08:11:05 Alias: bkp___MACHINE_CERT Not After: 2024-03-02 08:11:05注意看BACKUP_STORE里的Not After如果它已经早于当前时间那它就是告警的来源。这些证书是历史备份不代表当前正在使用的证书但 VMCA 巡检时会把它算进去。3.2 第二步查看过期证书详情并备份确认了可疑 alias 之后先看详情再备份。查看BACKUP_STORE全部内容的命令/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store BACKUP_STORE --text备份单张证书到指定目录用getcert加--output参数/usr/lib/vmware-vmafd/bin/vecs-cli entry getcert --store BACKUP_STORE --alias bkp_wcp --output /root/old_bkp_wcp.crt /usr/lib/vmware-vmafd/bin/vecs-cli entry getcert --store BACKUP_STORE --alias bkp___MACHINE_CERT --output /root/old_bkp___MACHINE_CERT.crt备份这一步不能省。虽然这些是备份证书但万一后续发现某个服务还在引用它你还能从/root下恢复回来。备份完成后可以用ls -l /root/old_bkp_*.crt确认文件已生成。3.3 第三步配置 settings.json 接入 TaoToken在本地 AI 编码工具里新建或修改settings.json把 API 地址指向 TaoTokenKey 填你签发的那一串。骨架如下{ aiProvider: { baseUrl: https://taotoken.net/api, apiKey: sk-你的TaoToken密钥, model: claude-sonnet-4-20250514, timeout: 60000 }, workspace: { certScriptDir: /root/cert-audit, backupDir: /root } }这里baseUrl必须写https://taotoken.net/api不要带任何查询参数。apiKey从控制台复制model按你实际可用的模型名填写。配置保存后工具就能通过 TaoToken 调用模型你把第 3.1 节的输出贴进对话让它生成清理脚本。3.4 第四步生成并执行清理脚本把证书列表贴给模型后可以这样提问“以下是我 vCenter 的证书 store 输出请生成删除 BACKUP_STORE 中已过期 alias 的 vecs-cli 命令每条命令加 -y 参数并在删除前再次备份。”模型会返回类似下面的脚本#!/bin/bash set -e BACKUP_DIR/root/cert-backup-$(date %Y%m%d) mkdir -p $BACKUP_DIR for alias in bkp_wcp bkp___MACHINE_CERT; do /usr/lib/vmware-vmafd/bin/vecs-cli entry getcert --store BACKUP_STORE --alias $alias --output $BACKUP_DIR/$alias.crt /usr/lib/vmware-vmafd/bin/vecs-cli entry delete --store BACKUP_STORE --alias $alias -y echo 已处理: $alias done执行前先chmod x再跑或者直接bash 脚本名。删除命令带-y是为了跳过交互确认适合脚本化。4. 验证请求与告警消除的具体动作删除完成后不要急着关窗口按下面顺序验证。第一重新执行第 3.1 节的遍历命令确认BACKUP_STORE下已经不再列出那些过期 alias。如果输出里BACKUP_STORE为空或只剩有效期正常的条目说明清理生效。第二回到 vSphere Client刷新页面。证书告警通常不会立刻消失因为告警状态有缓存。你可以手动触发一次证书健康检查或者等待下一个巡检周期一般 5 到 15 分钟。实测下来刷新后告警会在几分钟内自动清除。第三如果告警仍在用下面命令确认没有残留的过期证书/usr/lib/vmware-vmafd/bin/vecs-cli entry list --store BACKUP_STORE --text | grep -i Not After把输出的时间和当前时间对比只要没有早于当前时间的条目就说明证书层面已经干净剩下的只是界面缓存问题可以尝试重启 vSphere Client 服务或换浏览器无痕窗口再看。第四验证 AI 工具链路是否通。在配置好settings.json的编辑器里发一条测试请求比如“回复 ok”如果能正常返回说明 TaoToken 的 Key 和地址配置正确。这一步和证书排查是并行的目的是确保你下次遇到告警时AI 辅助链路随时可用。5. 本篇常见错排查报错一vecs-cli: command not found说明你不在 vCenter 的 Shell 里或者路径没写全。所有命令都要用绝对路径/usr/lib/vmware-vmafd/bin/vecs-cli不要依赖 PATH。如果你在 ESXi 主机上执行这些命令不存在证书操作要在 vCenter 上做。报错二删除时报entry not foundalias 名字拼错了或者该证书已经被删过。先用entry list --store BACKUP_STORE --text把 alias 原样复制出来注意大小写和下划线数量bkp___MACHINE_CERT是三个下划线少一个都会找不到。报错三settings.json 配置后请求 401检查apiKey是否完整复制有没有多余空格。baseUrl必须是https://taotoken.net/api如果你写成了带 UTM 的地址鉴权会失败。另外确认 Key 没有过期必要时到控制台重新签发。报错四告警删了又回来说明还有其他 store 里存在过期证书或者有服务在重新生成备份。把第 3.1 节的遍历命令完整跑一遍不要只看BACKUP_STOREMACHINE_SSL_CERT、VMCA_ROOT等 store 也要检查。如果确认所有 store 都干净告警仍反复可以查看/var/log/vmware/vpxd/下的日志搜索certificate关键字定位触发源。报错五AI 生成的脚本删错了证书这是最需要防的。所以第 3.4 节的脚本模板里强制加了“删除前再次备份”这一步。如果你让模型生成脚本务必在提示词里明确“只删除 BACKUP_STORE 中 Not After 早于当前时间的 alias”并且执行前人工核对一遍 alias 列表。生产环境不要直接跑未经检查的 AI 生成脚本。6. 把排查链路固化成日常习惯证书告警处理完之后建议把第 3.1 节的检查命令存成一个脚本比如/root/cert-audit/check.sh每周跑一次输出重定向到日志文件。这样你可以在证书真正过期前就发现苗头而不是等告警炸出来再救火。AI 辅助这条链路也值得保留。把settings.json放在版本控制里Key 用环境变量注入不要硬编码下次遇到新的 store 或 alias 组合直接把输出贴给模型几秒钟就能拿到针对性的清理命令。TaoToken 的统一 Key 让你不用在多个工具之间反复切换鉴权对于需要长期维护 vSphere 环境的团队来说这个入口能省下不少琐碎时间。如果你还想把模型对话、Coding Plan 这些能力接进日常运维流程可以从模型对话入口 https://taotoken.net/model?utm_sourcetaotoken_aicg_blog_endutm_contentmodelutm_campaignrewrite 开始试需要长期跑编码和 Agent 任务的话Coding Plan 的入口在 https://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_contentcoding-planutm_campaignrewrite 接入细节和参数说明看文档 https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_contentdocutm_campaignrewrite Key 的签发和管理在 API Keys 页面 https://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_contentapi-keysutm_campaignrewrite 。把这些地址存进你的运维手册下次告警来了直接按流程走。
返回列表