VCSA7.0升级到8.0后自定义角色权限丢失SSO域选错权限异常完整排障指南 📅 2026/8/9 2:36:47 很多企业从VCSA7.0升级迁移到VCSA8.0升级过程没有报错但登录vCenter后发现过去创建的大量自定义角色消失域用户分配的权限全部失效。 很多运维会误以为升级过程把自定义角色删除实际上版本升级不会删除SSO内部自定义角色。高频根因为Web客户端登录时选中了错误的SSO域造成角色列表视图异常。除此之外还有角色继承、权限集迁移、LDAP身份源同步等问题。本文梳理完整排查思路找回自定义角色恢复用户权限。一、故障基础现象与现场踩坑背景1.1 统一故障特征VCSA7.0升级至8.0完成升级任务日志无报错vCenter权限‑角色列表看不到过去自建的自定义角色只能看到系统内置角色域用户登录vCenter提示权限不足之前分配的权限全部失效部分环境使用administratorvsphere.local登录可以看到角色其他账号看不到实际SSO数据库内部角色数据仍然存在并不是被升级删除。1.2 真实机房故障案例某生产环境VCSA7.0 U3升级迁移到VCSA8.0 U2升级执行成功。运维使用域账号登录vSphere Client进入角色管理页面所有自定义角色全部消失业务管理员无法操作虚拟机。 一开始判定升级损坏权限库切换登录账号为administratorvsphere.local角色全部正常显示。问题原因为登录客户端时SSO身份域选错界面加载了错误域下的角色视图。切换回vsphere.local域登录自定义角色全部可见重新核对权限分配业务权限恢复正常。二、升级后自定义角色看不见核心根因拆解2.1 登录vSphere Client选中错误SSO域最高发vCenter SSO支持多个身份域自定义角色默认保存在vsphere.local域下。升级完成后登录界面容易默认选中外部AD域或者其他身份源域该域下没有自定义角色页面表现为角色全部丢失。角色数据还在只是当前视图没有加载。2.2 升级后身份源LDAP/AD同步异常升级迁移之后外部AD身份源同步失败AD用户、组无法正常解析表现为用户权限失效容易被误判成角色丢失。自定义角色本身存在只是用户对象解析异常。2.3 权限分配对象引用异常升级迁移过程中部分权限赋值对象UUID映射异常角色实体存在但在清单对象上的权限分配关系失效。2.4 其他次要诱因浏览器缓存造成页面角色列表渲染异常vpxd、sts、identity‑management等SSO相关服务升级后未完全正常启动使用备份导入升级导入的配置集不完整。三、标准化分步排查实操方案步骤1使用administratorvsphere.local登录vSphere Client退出当前浏览器vCenter会话清除浏览器缓存或者使用无痕模式登录界面身份域下拉列表务必选择vsphere.local域账号填写administratorvsphere.local输入密码登录访问【菜单】‑【权限】‑【角色】查看自定义角色是否出现。如果此时可以看到全部自定义角色说明问题就是登录时选错SSO域角色数据没有丢失。普通业务账号登录时同样需要注意域选择。步骤2SSH登录VCSA命令行验证SSO角色真实存在登录VCSA root调用sso‑cli查看角色确认底层数据库角色实体没有丢失。#查看vsphere.local域全部角色 /usr/lib/vmware-sso/bin/sso-cli list‑roles --domain vsphere.local输出结果里可以找到自己创建的自定义角色名称代表角色完好保存在SSO数据库不是升级删除。步骤3检查VCSA关键SSO服务运行状态vcsa-deploy service list | grep -E sts|identity|vpxdsts、identity‑management、vpxd服务必须为running状态如果异常执行重启vcsa-deploy service restart sts vcsa-deploy service restart identity-management vcsa-deploy service restart vpxd步骤4排查外部AD/LDAP身份源同步状态很多时候角色存在但AD用户组同步失败用户拿到不到权限。vCenter菜单‑【系统管理】‑【身份源】选中AD域点击同步观察同步日志是否报错确认AD域控制器DNS解析正常VCSA可以连通AD域控端口。步骤5修复对象权限分配异常角色存在但虚拟机、集群、数据中心对象上面的权限赋值丢失需要重新给用户/组分配对应自定义角色。优先导出权限清单便于比对恢复。可以借助PowerCLI导出现有权限配置做备份。四、高频故障排错对照表故障现象核心根因标准化解决方案升级后看不到自定义角色administratorvsphere.local登录可以看到登录时选中错误SSO域视图加载异常登录时域选择vsphere.local使用管理员账号查看角色列表角色存在但AD域用户登录无权限升级后AD身份源同步失败用户对象无法解析修复身份源配置执行AD同步检查DNS与端口连通浏览器页面看不到角色sso‑cli命令行可以查到角色浏览器缓存、前端渲染异常SSO服务未完全就绪无痕窗口登录重启sts、identity‑management服务自定义角色还在但资源对象上权限全部清空升级迁移过程权限映射异常对照原有权限文档重新分配角色给用户/用户组所有SSO相关服务重启后依旧异常升级迁移配置导入不完整回滚升级前备份重新执行迁移升级流程五、运维高频误区避坑指南1.误区VCSA版本升级会删除自定义角色纠正标准升级/迁移不会删除vsphere.local域内自定义角色大多为视图、身份域、同步问题。2.误区随便选一个域登录vCenter都可以看到全部角色纠正自定义角色存储在vsphere.local域AD外部域本身不会保存自定义角色选错域就看不到。3.误区角色看不到就直接重建一套自定义角色纠正不要直接新建角色先用administratorvsphere.local登录确认角色是否真实丢失避免重复角色造成权限混乱。4.误区升级完成不校验身份源同步直接交付业务使用纠正升级迁移极易触发AD身份源同步异常用户权限失效升级后必须验证域账号权限。六、VCSA跨大版本升级权限运维标准化落地规范VCSA7升级迁移8之前使用PowerCLI导出全部角色定义、对象权限分配清单作为备份升级完成后优先使用administratorvsphere.local(vsphere.local域)登录校验角色完整性升级后检查STS、identity‑management、vpxd服务状态确认全部正常运行核对外部AD/LDAP身份源手动执行一次同步确认无同步报错选取若干业务管理员账号登录验证实际操作权限确认权限生效生产环境禁止把自定义角色创建在外部AD身份域统一存放于vsphere.local域。七、全文总结VCSA7.0升级到8.0之后自定义角色丢失升级本身不会删除自定义角色。首要排查登录时SSO域是否选择vsphere.local使用administratorvsphere.local账号登录确认角色是否存在。 如果角色可见则属于视图域选择问题如果用户权限不生效排查AD身份源同步、SSO后台服务。升级前导出角色与权限备份升级后完整校验角色、身份源、用户权限防止业务管理员权限异常。