La meilleure façon de réinitialiser le mot de passe par défaut ESXi

Tout utilisateur qui installe l’hyperviseur ESXi doit définir le mot de passe root, mais ni les utilisateurs ni les administrateurs ne peuvent modifier le mot de passe par défaut d’ESXi en cas d’oubli ou de perte. Cette approche n’est peut-être pas optimale du point de vue de la sécurité, mais elle est parfois inévitable.

Une fois qu’un serveur ESXi est installé et configuré, et que tout fonctionne correctement, il peut arriver qu’un administrateur système ne se connecte plus au serveur ESXi pendant une longue période. L’hôte ESXi peut parfois être redémarré après une coupure de courant ou d’autres problèmes. Cependant, le mot de passe n’est pas requis si vous ne redémarrez pas l’hôte ESXi depuis la console ESXi. Mais à un moment donné, les administrateurs système peuvent souhaiter apporter des modifications à la configuration du serveur ESXi. Ils tentent alors de saisir le mot de passe root nécessaire pour se connecter et reconfigurer le serveur, pour finalement découvrir qu’ils l’ont oublié.

Dans ces circonstances, comment pouvez-vous vous connecter au serveur ESXi ? Réinstaller ESXi n’est pas une bonne solution, car créer une nouvelle configuration à partir de zéro, ainsi que créer et configurer des VMs, demande beaucoup d’efforts.

Existe-t-il un mot de passe par défaut pour ESXi ? Comment réinitialiser le mot de passe par défaut d’ESXi sans réinstaller le serveur ? Pas de panique, la réponse à cette question est ici. L’article de blog d’aujourd’hui explique comment réinitialiser le mot de passe ESXi de l’utilisateur root sans réinstaller ESXi sur le serveur.

Il convient tout d’abord de préciser qu’il n’existe pas de mot de passe par défaut pour ESXi. Il est uniquement possible de modifier ou d’enlever le mot de passe de l’utilisateur root en utilisant certaines astuces. C’est parti !

NAKIVO pour la sauvegarde de VMware vSphere

NAKIVO pour la sauvegarde de VMware vSphere

Protection complète des données pour les machines virtuelles VMware vSphere et options de récupération instantanée. Cibles de sauvegarde sécurisées sur site, hors site et dans le cloud. Fonctionnalités anti-ransomware.

Récupération d’un mot de passe par défaut ESXi à l’aide des profils d’hôte VMware

Les profils d’hôte VMware constituent une fonctionnalité de niveau entreprise qui permet d’appliquer une configuration uniforme à plusieurs hôtes ESXi et simplifie le processus de déploiement d’un grand nombre d’hôtes ESXi. Vous évitez ainsi de devoir configurer chaque hôte manuellement. Créez un profil d’hôte et appliquez-le à tous les hôtes ESXi concernés dans vCenter. Cette fonctionnalité permet également de réinitialiser le mot de passe ESXi de l’utilisateur root.

Les profils d’hôte VMware peuvent être utilisés pour réinitialiser votre mot de passe root ESXi si les conditions préalables suivantes sont remplies :

  • Les hôtes ESXi sont gérés par vCenter.
  • Vous utilisez la licence VMware Enterprise Plus (la fonctionnalité Profils d’hôte est disponible uniquement pour l’Enterprise Plusédition de VMware vSphere ou les éditions supérieures).

Il s’agit des machines suivantes dans l’exemple actuel :

  • Un serveur ESXi dont le mot de passe a été perdu – 192.168.101.211
  • Un serveur ESXi dont le mot de passe est connu – 192.168.101.215
  • vCenter Server – 192.168.101.103

VMware ESXi 6.7 et vCenter Server Appliance 6.7 sont utilisés.

Instructions étape par étape

  1. Ouvrez VMware vSphere Web Client (le vSphere Web Client HTML5 est utilisé dans ce cas) en saisissant l’adresse IP de votre vCenter Server dans un navigateur Web. Dans cet exemple,https://192.168.101.103est l’adresse requise.
  2. Accédez àHost Profiles, accessible depuis le menuShortcuts.Using VMware Host Profiles to reset the ESXi password.
  3. Cliquez surExtract Host Profile.Extracting a host profile to reset a forgotten ESXi password.
  4. Dans la fenêtre contextuelle, sélectionnez l’hôte ESXi que vous souhaitez utiliser comme base pour la création d’un profil d’hôte. Dans cet exemple, 192.168.101.215 a été sélectionné. Cliquez surNext.Selecting a host, ESXi password for which is known, to extract the host profile.
  5. Saisissez le nom du nouveau profil extrait, par exempleESXi-password. Saisissez une description si nécessaire. Cliquez surFinish.Entering a name for a host profile used to reset an ESXi password.
  6. Ensuite, dans le menuHost Profiles, sélectionnez le Profil d’hôte que vous venez de créer (ESXi-passworddans ce cas). Cliquez avec le bouton droit sur le profil d’hôte créé et sélectionnez «Edit Host Profile» dans le menu contextuel.Editing a host profile for changing the forgotten ESXi password for the root user.
  7. Développez le menu dans le volet gauche de la nouvelle fenêtre de l’assistant et accédez à «Security and Services > Security Settings > Security > User Configuration > root».
  8. Décochez toutes les options inutiles.
  9. Sélectionnez «Fixed password configuration» dans le menu déroulant.
  10. Saisissez un nouveau mot de passe ESXi (par exemple, « ChangeMe_357») pour l’utilisateur root, confirmez le mot de passe et cliquez sur «Save».

    Remarque :Si vous avez extrait un profil d’hôte à partir d’un ESXi dont le mot de passe a été oublié, Il est nécessaire de modifier le mot de passe à cette étape. Si vous avez extrait un profil d’hôte à partir d’un hôte ESXi dont le mot de passe est connu, vous pouvez laisser le mot de passe tel quel.

    Setting a new ESXi password for the root user in the VMware host profile.

  11. Le profil d’hôte «ESXi-password» a été enregistré après modification.
    Assurez-vous que l’hôte ESXi dont le mot de passe root doit être réinitialisé est sous tension.
  12. Accédez àHost Profiles, cliquez avec le bouton droit sur le profil d’hôte que vous avez modifié précédemment (ESXi-password) et sélectionnezAttach/Detach Hosts and Clusters.Attaching the host profile to the ESXi host whose ESXi password must be changed.
  13. Sélectionnez l’hôte ESXi dont vous ne connaissez pas le mot de passe root (cochez la case). Dans notre cas, il s’agit de 192.168.101.211. Cliquez sur «Save».Selecting the ESXi host to change the ESXi password by using the host profile.
  14. Mettez votre hôte ESXi récupéré en mode de maintenance : rendez-vous sur «Hosts and Clusters», cliquez avec le bouton droit sur l’hôte et, dans le menu contextuel, cliquez sur «Maintenance Mode > Enter Maintenance Mode». L’icône de votre hôte ESXi changera après cela dans l’interface Web. Si des VMs sont en cours d’exécution sur l’hôte ESXi dont vous allez effectuer la récupération du mot de passe, veuillez les arrêter toutes ou les migrer vers d’autres hôtes ESXi au sein de vCenter par l’intermédiaire de VMware vSphere Client.

    Remarque : Le mode maintenance est un mode spécial qui doit être utilisé pour un hôte ESXi lorsque celui-ci est en service, par exemple pour l’installation de mémoire, la mise à jour du logiciel, l’application de correctifs, etc. Après être passé en mode maintenance et avoir migré ou arrêté les VMs, un hôte ESXi peut être redémarré ou mis hors tension.
    Entering an ESXi host to maintenance mode before remediating and changing the ESXi password.

  15. Lorsque l’hôte ESXi dont le mot de passe doit faire l’objet d’une opération de récupération est en mode de maintenance, rendez-vous surHost Profiles, cliquez avec le bouton droit sur le profil de l’hôte et sélectionnezRemediate.Remediate the ESXi host with the host profile that contains new ESXi password settings.
  16. Dans la fenêtre qui s’affiche, sélectionnez l’hôte ESXi dont le mot de passe a été perdu en cochant la case correspondante (192.168.101.211 dans notre cas).
  17. Vous pouvez cliquer sur «Pre-check remediation» pour vérifier l’hôte cible.
  18. Enfin, cliquez sur «Remediate».Everything is ready to remediate the ESXi host.
  19. Après la correction, quittez le mode de maintenance (cliquez avec le bouton droit sur l’hôte ESXi et sélectionnez «Exit Maintenance Mode»).
  20. Essayez de vous connecter à la console de l’hôte ESXi en tant qu’utilisateur root avec le mot de passe que vous avez défini dans le profil d’hôte (dans ce cas, «ChangeMe_357 » a été défini comme mot de passe root pour ESXi). The ESXi password for root is changed after applying a new host profile.

Tout devrait désormais fonctionner correctement : le mot de passe root d’ESXi a été réinitialisé et l’accès à l’hôte ESXi est rétabli. Vous pouvez désormais définir un nouveau mot de passe complexe pour votre hôte ESXi.

Récupération du mot de passe ESXi dans Active Directory

Si vous ne disposez pas de la licence Enterprise Plus pour votre vSphere, ne vous inquiétez pas. Vous pouvez réinitialiser un mot de passe par défaut ESXi oublié par le biais degrâce à l’intégration d’Active Directory; cette procédure ne nécessite pas de licence de niveau supérieur.

VMware vSphere peut être intégré à Active Directory, qui est généralement utilisé pour la gestion centralisée des utilisateurs et des ordinateurs. Vous pouvez joindre chaque hôte VMware ESXi à un domaine Active Directory, puis utiliser le compte créé sur le contrôleur de domaine Active Directory pour vous connecter à l’hôte VMware ESXi. Le mécanisme d’authentification Active Directory peut être utilisé dans vSphere grâce à l’implémentation du framework PAM (Pluggable Authentication Module) pour ESXi. Cette fonctionnalité permet notamment de réinitialiser le mot de passe de l’utilisateur root sur un hôte ESXi. Pour utiliser cette méthode, l’hôte ESXi doit être géré par vCenter et vous devez disposer d’un contrôleur de domaine Active Directory dans votre inventaire.

Remarque : Dans VMwareESXi settingsl’adresse IP du contrôleur de domaine doit être spécifiée en tant que serveur DNS, car le serveur ESXi doit être capable de résoudre les noms de domaine et de contrôleur de domaine. Comme vous vous en souvenez peut-être, l’adresse IP du serveur DNS dans les paramètres réseau de votre serveur ESXi diffère de celle de votre contrôleur de domaine existant. Vous pouvez donc réaliser un déploiement de machine temporaire (physique ou virtuelle) en tant que contrôleur de domaine Active Directory (en définissant comme adresse IP du contrôleur de domaine l’adresse IP du serveur DNS indiquée dans les paramètres réseau du serveur ESXi), connecter le serveur ESXi à ce contrôleur de domaine temporaire, puis rejoindre le domaine.

Sinon, si vous disposez d’un contrôleur de domaine configuré dans votre environnement, vous pouvez ouvrir vSphere Client, sélectionner l’hôte ESXi dont le mot de passe doit être réinitialisé, accéder à l’onglet «Configure», sélectionner «Networking > TCP/IP configuration» et modifier ou ajouter l’adresse IP du contrôleur de domaine existant approprié en tant que serveur DNS.

Configuring DNS server options for the ESXi host whose password must be reset.

Remarque : Vous pouvez découvrir comment réaliser le déploiement d’un contrôleur de domaine à l’adresse l’e-book À propos du clustering VMware.

Examinons cette méthode étape par étape. Les données d’entrée de l’exemple actuel sont les suivantes :

  • ESXi dont le mot de passe root est inconnu : 192.168.101.211
  • vCenter : 192.168.101.103
  • Contrôleur de domaine : 192.168.101.21

Dans cet exemple, le contrôleur de domaine Active Directory (ADDC) est déployé sur Windows Server 2008 R2.

Instructions étape par étape

Créez un nouvel utilisateur dont le nom est, par exemple, esxi01 sur le contrôleur de domaine dansActive Directory Users and Computers. Pour ce faire, ouvrezServer Manager, accédez àRoles > Active Directory Domain Services > Active Directory Users and Computers > [your domain name] > Users.

  1. Cliquez surAction > New > Useret saisissezesxi01comme Nom d’utilisateur. Accédez àNext. Dans notre exemple, le nom de domaine estdomain.net.Creating a new user in Active Directory for further changing the ESXi password for root.
  2. Définissez maintenant le mot de passe de cet utilisateuresxi01, par exemple ESXiDomain_777. Ce mot de passe est utilisé à titre d’exemple uniquement pour cette démonstration ; il est recommandé de le remplacer par un mot de passe fort et unique après la récupération de l’accès root à votre hôte ESXi. Cochez la casePassword never expires.
  3. Cliquez surNextetFinish.
    Setting a password for a new domain user which has been created for logging in ESXi and changing the root password
  4. Vous devez maintenant créer le groupeESX Adminssur votre contrôleur de domaine Active Directory. Le nom du groupe doit être exactement le même. Les utilisateurs membres du groupe de sécurité globalESX Adminsobtiennent automatiquement les privilèges root sur un hôte ESXi après s’être connectés. Par la suite, vous devrez ajouter l’utilisateuresxi01à ce groupe. Pour des raisons de sécurité, il est préférable d’ajouter l’utilisateur que vous utiliserez pour vous connecter à l’hôte ESXi au groupeESX Adminsplutôt que de l’ajouter au groupeDomain Admins.
  5. Pour créer un nouveau groupe, dans leServer Manager, accédez à<strong>Action > New > Group</strong>. DéfinissezESX Adminscomme nom du groupe, comme indiqué sur la capture d’écran.Creating the ESX Admins group in Active Directory for authentication without using an ESXi password and login.
  6. Après avoir créé le groupeESX Admins, ouvrez les propriétés du groupe et, dans l’ongletMembers, cliquez sur le boutonAdd. Saisissez le nom de votre compte utilisateur ESXi (esxi01dans ce cas) et cliquez surCheck Names. Si le nom est correctement saisi et qu’il est souligné, cliquez surOKpour terminer.Adding a new domain user to the ESX Admins group for logging in ESXi without using an ESXi password and login.
  7. Vous disposez désormais de l’utilisateuresxi01qui est membre du groupeESX Adminsdans votre domaine Active Directory.
  8. Il est temps de joindre au domaine le serveur ESXi dont vous ne vous souvenez plus du mot de passe root. Ouvrez le client Web vSphere HTML5 dans votre navigateur. Accédez àHosts and Clusters.
  9. Cliquez avec le bouton droit sur votre hôte ESXi, passez à l’ongletConfigure, puis sélectionnezAuthentication Servicesdans la liste. Cliquez sur le bouton «Join Domain».An ESXi host is ready to join the domain for changing an ESXi password for root.
  10. Utilisez les identifiants de connexion de l’administrateur du domaine pour rejoindre le domaine. Par défaut, «Administrator» est membre du groupe «Domain Admins».Adding an ESXi host to a domain.
  11. Une fois votre hôte ESXi intégré au domaine, utilisez le client hôte VMware ESXi pour vous connecter à l’hôte ESXi dont le mot de passe root doit faire l’objet d’une opération de récupération. Saisissez l’adresse IP de votre hôte ESXi dans le navigateur. Dans notre exemple, il faut saisirhttps://192.168.101.211.
  12. Saisissezesxi01@domain.net(l’utilisateur Active Directory que vous avez créé précédemment) comme nom d’utilisateur, ainsi que le mot de passe défini sur le contrôleur de domaine pour cet utilisateur (dans ce cas,ESXiDomain_777 doit être utilisé comme mot de passe par défaut de l’ESXi).Using domain credentials instead of ESXi password and login for authentication in ESXi.
  13. Une fois connecté à l’hôte ESXi dont vous avez oublié le mot de passe, vous pouvez réinitialiser le mot de passe de l’utilisateur root.
  14. Accédez àManage > Security & Users > Users, sélectionnezrootet cliquez sur l’icôneedit.
  15. Définissez un nouveau mot de passe ESXi fort et unique pour l’utilisateur root sur l’hôte ESXi. Essayez de ne plus oublier ce mot de passe !Changing an ESXi password for root after logging in with domain credentials.

Une fois que vous avez réinitialisé le mot de passe root d’ESXi, faites en sorte que l’hôte ESXi quitte le domaineActive Directorysi ce domaine ne doit plus être utilisé pour l’authentification ESXi à l’avenir.

Réinitialisation d’un mot de passe ESXi en modifiant le fichier /etc/shadow

Si vous disposez d’un hôte autonome non géré par vCenter, vous ne pouvez pas utiliser les deux méthodes précédentes pour effectuer la récupération d’un mot de passe ESXi par défaut. Cette méthode peut être utilisée dans presque tous les cas.

Théorie

Les mots de passe ne sont stockés en texte clair nulle part dans les fichiers système d’ESXi. En principe, ESXi, à l’instar de Linux, stocke les hachages de mots de passe dans un fichier système spécial/etc/shadowauquel seul l’utilisateur root a accès. Les mots de passe y apparaissent sous forme chiffrée. Des algorithmes mathématiques spécifiques tels que MD5, Blowfish, SHA-256, SHA-512, etc. sont utilisés pour transformer le mot de passe source en somme de contrôle (hachage). Les algorithmes utilisés pour calculer une somme de contrôle ne sont pas rétrocompatibles (un chiffrement à sens unique est utilisé) ; il n’est donc pas possible d’effectuer des calculs inverses pour obtenir le mot de passe d’origine.

Prenons l’exemple d’une chaîne de caractères dans le fichier/etc/shadowrelative à l’utilisateur root :

root:$1$xxxx$xxxxxxxx:13355:0:99999:7:::

Cette chaîne, ainsi que toutes les autres chaînes du fichier/etc/shadow , contiennent les données suivantes :

  • Un nom d’utilisateur (root) ;
  • Un hachage de mot de passe enregistré au format$id$salt$hashed; où $id$ correspond à l’algorithme utilisé pour calculer le hachage ($1$ correspond à MD5, $2a$ et $2y$ à Blowfish, $5$ à SHA-256, $6$ à SHA-512).
  • La date du dernier changement de mot de passe – le nombre de jours écoulés depuis le 1er st janvier 1970 (13355) ;
  • Nombre de jours restants avant qu’un utilisateur puisse changer son mot de passe (0) ;
  • Nombre de jours restants avant qu’un utilisateur soit contraint de changer son mot de passe (99999) ;
  • Nombre de jours avant l’expiration d’un mot de passe à partir duquel l’utilisateur doit être averti (7) ;

Les champs sont séparés par le caractère «:» (deux-points).

Lorsqu’un utilisateur saisit un mot de passe, celui-ci est transformé en somme de hachage dans la mémoire de l’ordinateur par l’intermédiaire d’algorithmes spéciaux, et ce hachage est comparé à celui stocké dans le fichier système «/etc/shadow». Si les hachages correspondent, l’utilisateur est authentifié et obtient les privilèges appropriés après autorisation (ce qui constitue l’étape logique suivante après l’authentification).

Exercice pratique

Commencez par préparer un DVD live. Dans cet exemple, nous utiliserons le disque d’installation d’Ubuntu 18 qui inclut l’option « Ubuntu Live DVD ». Téléchargez l’image ISO de la distribution Ubuntu depuis le sitesite web officiel. Vous pouvez également utiliser d’autres distributions de votre choix, par exempleKali Linux, BackTrack, Debian, GParted Live CD, etc.

  1. Gravez l’image ISO sur un support DVD-R ou DVD-RW, ou créez une clé USB amorçable.
  2. Éteignez ou mettez hors tension votre hôte ESXi dont vous avez oublié le mot de passe.
  3. Insérez le DVD live dans un lecteur de DVD ou insérez la clé USB amorçable dans l’emplacement approprié, puis effectuez l’amorçage à partir de ce support.
  4. Sélectionnez l’option d’amorçageTry without installing(sélectionnée par défaut).
    Booting from the Ubuntu Live DVD for changing the forgotten ESXi password for root.
  5. Ouvrez le terminal Ubuntu (clic droit sur Desktop puis sélectionnez Open Terminal).
  6. Obtenir les privilèges root :
    sudo -i
  7. Lister les partitions du disque sur lequel ESXi est installé. Dans notre exemple, ESXi est installé sur un disque séparé qui est partitionné par la table de partition ESXi par défaut :
    ls -al /dev/sd*
    fdisk -l | grep /dev/sda
    ESXi password hashes are located on the dev.sda5 partition.
    Nous nous intéressons à la partition/dev/sda5sur laquelle se trouve le fichier/etc/shadow.
  8. Créer des répertoires temporaires dans le système de fichiers virtuel utilisé par Ubuntu à partir du DVD live.
    mkdir /mnt/sda5-esxi. Ce répertoire sera utilisé pour monter la partition sur laquelle est stocké le fichier/etc/shadow.
  9. Nous devons également créer un répertoire pour stocker les fichiers temporaires :
    mkdir /temp
  10. Montez la partitionsda5dans le répertoire/mnt/sda5-esxi créé ci-dessus :
    mount /dev/sda5 /mnt/sda5-esxi
  11. Überprüfen Sie, dass der Datei-Namestage.tgz , der uns in Bezug auf die Récupération du mot de passe par défaut d’ESXi interessiert, in dem montierten Repertoire liegt:
    ls -al /mnt/sda5-esxi/state.tgz
    Locating the state.tgz file that contains the shadow file with ESXi password hashes.
  12. Extrayen Sie die Dateien aus der Archive-Dateistate.tgz in unser temporäres Repertoire:
    tar -xf /mnt/sda5-esxi/state.tgz -C /temp/
  13. Der Datei-Namelocal.tgzist aus der Dateistate.tgzextrahiert worden. Es handelt sich um eine Archiv-Datei, die in einer anderen Archiv-Datei enthalten ist.
  14. Extrayons les fichiers du fichierlocal.tgz :
    tar -xf /temp/local.tgz -C /temp/
    Extracting the archive containing ESXi password hashes.
  15. Le fichierlocal.tgz peut désormais être supprimé du répertoire temporaire : rm /temp/local.tgz
  16. Ouvrez le fichier/etc/shadowdans un éditeur de texte. Utilisonsvi , qui est préinstallé sous Ubuntu :
    vi /temp/etc/shadow
    Viewing ESXi password hashes for ESXi users.
  17. Modifiez le contenu de ce fichier. Pour réinitialiser le mot de passe root d’ESXi, modifiez la chaîne qui contientroot. $6$ indique que l’algorithme SHA-512 est utilisé. Le hachage du mot de passe est surligné en jaune sur la capture d’écran ci-dessus.
  18. Supprimez le texte situé entre le premier et le deuxième symbole:(deux-points) comme suit (les chiffres peuvent être différents dans votre cas). Dansvi, vous pouvez vous déplacer jusqu’au caractère souhaité en appuyant surh,l,j,k, puis appuyez surxpour supprimer le caractère. Au final, votre chaîne de caractères relative à l’utilisateur root devrait ressembler à ceci :
    root::13358:0:99999:7:::
  19. Enregistrez les modifications et quittez :
    :wq
    The ESXi default password for root has been cleared.
  20. Accédez au répertoire/temp/ :
    cd /temp
  21. Vous devez maintenant rajouter le fichiershadow à l’archive. Recompressez les archives :
    tar -czf local.tgz etc
    tar -czf state.tgz local.tgz
  22. Déplacez la nouvelle archive, dont le mot de passe root a été supprimé, vers son emplacement standard sur la partitionsda5montée sur le répertoire/mnt/sda5-esxi/ :
    mv state.tgz /mnt/sda5-esxi/
  23. Démontez la partition/dev/sda5du répertoire/mnt/sda5-esxi/ :
    umount /mnt/sda5-esxi
  24. Redémarrez le serveur et enlevez le DVD ou la clé USB de démarrage :
    init 6
  25. Une fois votre serveur ESXi démarré, appuyez surF2pour afficher l’écran d’authentification.
    Authentication in ESXi without an ESXi password.
  26. Laissez le nom d’utilisateur « root » et laissez le champ du mot de passe vide. Appuyez ensuite surEnter.
    Félicitations ! Vous pouvez désormais vous connecter à l’interface de gestion de la console du serveur ESXi sans mot de passe.
  27. Définissez maintenant le nouveau mot de passe ESXi et essayez de le mémoriser cette fois-ci. Vous pouvez désormais configurer tout ce dont vous avez besoin sur votre hôte ESXi.An ESXi password is not set for the user.

Modification du mot de passe par défaut ESXi en remplaçant l’archive state.tgz

Cette méthode est similaire à celle décrite précédemment. Si vous ne souhaitez pas réinitialiser le mot de passe par défaut ESXi en effectuant des manipulations de compression/décompression d’archives et en modifiant le fichier/etc/shadowdans la console Linux, vous pouvez simplement copier le fichier/etc/shadowd’un hôte ESXi à un autre.

Si vous disposez de plusieurs hôtes ESXi et que vous connaissez le mot de passe d’au moins l’un d’entre eux, il vous suffit de copier le fichier/etc/shadowdepuis l’hôte ESXi dont vous connaissez le mot de passe vers l’hôte ESXi dont vous avez oublié le mot de passe. Si vous ne disposez que d’un seul hôte ESXi et que vous ne vous souvenez plus de son mot de passe root ESXi, vous pouvez également utiliser cette méthode. Dans ce cas, vous devez effectuer le déploiement d’une machine virtuelle exécutant ESXi sur n’importe quel hyperviseur disponible, par exemple sur VMware Player ou VMware poste de travail . Si vous disposez d’un ordinateur physique inutilisé compatible avec ESXi, vous pouvez également l’utiliser. Dans l’exemple actuel, nous utilisons une machine virtuelle exécutant ESXi sur VMware Workstation.

En résumé, les étapes principales de cette méthode de réinitialisation du mot de passe par défaut d’ESXi sont les suivantes :

  • Définissez un nouveau mot de passe pour ESXi s’exécutant sur une machine virtuelle (par exemple, ChangeMe_567) ;
  • Copiez le fichier/etc/shadowdepuis cet ESXi virtuel vers votre ESXi, dont l’accès doit être rétabli. Vous pouvez copier l’intégralité de l’archivestate.tgz;
  • Redémarrez votre serveur ESXi et utilisez le mot de passe que vous avez défini sur un hôte ESXi virtuel (ChangeMe_567).

Instructions étape par étape

Examinons cette méthode plus en détail.

Commencez par déployer une machine virtuelle et installez ESXi sur celle-ci. La version d’ESX doit être similaire à celle de votre ESXi physique, dont l’accès doit être rétabli. Par exemple : 6.7 et 6.7, 6.7 et 6.5, 6.0 et 6.5, etc. La procédure d’installation d’ESXi sur une machine virtuelle est expliquée dans notre article de blog consacré àLaboratoire VMware à domicile. Vous pouvez également consulter notre article de blog consacré àInstallation interactive d’ESXi.

Opérations effectuées sur l’hôte ESXi dont le mot de passe est connu

  1. Mettez hors tension la machine virtuelle exécutant ESXi dont vous connaissez le mot de passe root.
  2. Insérez l’image ISO d’installation d’Ubuntu dans un lecteur optique virtuel de la machine virtuelle.
  3. Démarrez la machine virtuelle et amorcez à partir de l’image ISO d’Ubuntu. SélectionnezTry Ubuntu without installingdans les options du chargeur d’amorçage.
  4. Insérez une clé USB et connectez-la à la machine virtuelle (la fonctionnalité de transfert USB facilite cette opération).
  5. Sur le bureau Ubuntu, cliquez avec le bouton droit sur l’icône de votre clé USB et, dans le menu contextuel, sélectionnezOpen in Terminal.Preparing to reset an ESXi default password for root.
  6. Dans notre cas, le chemin d’accès à la clé USB est/media/Ubuntu/USB16_STR.
    Dans votre cas, le chemin d’accès peut se présenter comme suit : view: /media/Ubuntu/[flash_name]; où[flash_name]est également appelé « étiquette de disque ».
  7. Obtenez les privilèges root :
    sudo su
  8. Vérifiez les partitions disponibles du disque ESXi :
    fdisk -l | grep /dev/sda
  9. Créez un répertoire pour monter la partition nécessaire dans l’environnement virtuel utilisé par le Live DVD Ubuntu :
    mkdir /mnt/sda5-esxi
  10. Montez la partition qui contient l’archivestate.tgzavec le fichier shadow compressé : mount /dev/sda5 /mnt/sda5-esxi/
  11. Copiez l’archivestate.tgz, qui contient le fichier/etc/shadow , sur la clé USB (il s’agit d’ailleurs de votre répertoire actuel, indiqué par un point) :
    cp /mnt/sda5-esxi/state.tgz .
  12. Überprüfen que le fichierstate.tgz a bien été copié :
    ls -al
    The state.gz file that contains ESXi password hashes for ESXi uses has been copied.
  13. Démontez la partition du répertoire que vous avez créé précédemment :
    umount /mnt/sda5-esxi/
  14. Éteignez la machine virtuelle :
    init 0
  15. Retirez la clé USB sur laquelle le fichierstate.tgza été enregistré, puis insérez-la dans le port USB du serveur ESXi sur lequel vous souhaitez réinitialiser le mot de passe root ESXi.
  16. Insérez le DVD d’installation d’Ubuntu dans le lecteur DVD du serveur physique. Si vous avez créé une clé USB amorçable, vous pouvez l’utiliser comme support de démarrage.

Opérations à effectuer sur l’hôte ESXi dont le mot de passe a été perdu

  1. Mettez hors tension le serveur ESXi sur lequel vous ne pouvez pas vous connecter, puis insérez le support d’installation d’Ubuntu (insérez un DVD dans le lecteur de DVD ou une clé USB dans un port USB). Si des VMs sont en cours d’exécution sur ce serveur ESXi, n’oubliez pas de les arrêter correctement avant d’arrêter l’hyperviseur.
  2. Allumez le serveur ESXi et démarrez à partir du support d’installation d’Ubuntu.
  3. Sélectionnez «Try Ubuntu without installing» dans les options du chargeur d’amorçage.
  4. Une fois le DVD Live d’Ubuntu chargé, cliquez avec le bouton droit sur l’icône de la clé USB sur le bureau d’Ubuntu et sélectionnez «Open in Terminal».
  5. Exécutez les commandes, de la même manière que vous l’avez fait précédemment :
    sudo su
    fdisk -l | grep /dev/sda
    mkdir /mnt/sda5-esxi
    mount /dev/sda5 /mnt/sda5-esxi/
  6. Renommez le fichier d’originestate.tgz qui contient le hachage du mot de passe root ESXi inconnu :

    Renaming the state.tgz file that contains a hash of unknown ESXi password for the root user.

    mv /mnt/sda5-esxi/state.tgz /mnt/sda5-esxi/state-old.tgz

  7. Copiez le fichierstate.tgzdepuis la clé USB (il s’agit de votre répertoire actuel) vers le répertoire où se trouvait initialement le fichierstate.tgz :
    cp ./state.tgz /mnt/sda5-esxi
  8. Überprüfen Sie que le fichier a bien été copié (vérifiez l’heure et la date pour vous assurer que tout est correct) :
    ls -al /mnt/sda5-esxi/state.tgz
    The state.tgz file that contains the ESXi default password hash of the known password is copied successfully.
  9. Démontez la partition de disque que vous aviez montée précédemment :
    umount /mnt/sda5-esxi/
  10. Arrêtez le serveur :
    init 0
  11. Éjectez le support d’installation d’Ubuntu et la clé USB sur laquelle vous avez copié le fichier « state.tgz».
  12. Allumez votre hôte ESXi comme d’habitude.
  13. Connectez-vous par le mot de passe de l’utilisateur root que vous avez défini pour ESXi s’exécutant sur une machine virtuelle.

Tout devrait désormais fonctionner correctement. Une fois connecté à la console ESXi, définissez un nouveau mot de passe fort dans les paramètres de mot de passe d’ESXi et ne l’oubliez pas.

Conclusion

Vous ne pouvez pas réinitialiser le mot de passe root oublié en le remplaçant par un mot de passe par défaut d’ESXi, car il n’existe pas de mot de passe par défaut pour l’utilisateur root d’ESXi. Le choix de la méthode à utiliser pour modifier votre mot de passe ESXi oublié dépend de plusieurs facteurs : l’accessibilité de votre hôte ESXi dans vCenter, la possession d’une licence Enterprise Plus et l’existence d’autres hôtes ESXi dont vous connaissez le mot de passe root. La maîtrise de ces quatre méthodes vous permettra de rétablir l’accès à vos hôtes ESXi dans la quasi-totalité des cas.

Quel que soit le mot de passe que vous utilisez sur vos hôtes ESXi, n’oubliez pas de sauvegarder vos VMs. Disposer de sauvegardes de vos VMs permet de protéger vos données, ainsi que de réaliser des économies de temps et d’argent. En savoir plus sur NAKIVO Backup & Replication et testez-le dans votre environnement virtuel.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu