build 7bbbddf7 | content blog-content@c8490fa · 338 posts | profiles 20 · corpus 267 | 0 skipped | | format
apiVersion: soultec.ch/v1kind: Postmetadata: name: how-to-renew-the-sts-signing-root-certificate-in-vcenter locale: de labels: author: dario-doerflinger series: how-to capability/virtualization: 1.37 capability/security: 2.16 vendor/vmware: 0.88 annotations: source: blog-content/posts/de/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md route: /de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter/ schema: /nerd/schema/posts.json markdown: /de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter.mdspec: title: Das STS Signing Root Certificate im vCenter erneuern date: 2025-05-23 author: dario-doerflinger locale: de summary: >- Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. capabilities: [virtualization, security] vendors: [vmware] series: how-to hero: >- /blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/hero.webp migrated: 2026-08-24 comments: 1 translationReviewed: false draft: false sections: - body: | Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch. - heading: "

Ursache: das STS Signing Certificate läuft ab

"
body: | Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig. ![Ablauf des Root Certificate](/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/01.webp) - heading:

Das CA STS Signing Root Certificate erneuern

body: | Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters. ```bash cp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfg cd /usr/lib/vmware-vmca/bin/ ./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg ./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.key service-control --stop --all service-control --start vmafdd service-control --start vmdird service-control --start vmcad /usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cer service-control --start --all ``` Zuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool. Mit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template. Danach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat. Anschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store. Der letzte Befehl startet die übrigen Dienste wieder. Danach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit. - heading:

Wie weiter

body: | Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, [melde dich jederzeit bei uns](https://soultec.ch/contact-us/). Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf [LinkedIn](https://www.linkedin.com/company/76981260/), wenn du dich auf einen Schwatz treffen willst.status: corpus: 267 alsoLike: - {ref: posts/how-to-broadcom-download-token, score: 1.00} - {ref: posts/how-to-broadcom-support-portal-quick-links, score: 1.00} - {ref: solutions/vmware/vmware-cloud-foundation/addon/advanced-cyber-compliance, score: 1.00}
{ "apiVersion": "soultec.ch/v1", "kind": "Post", "metadata": { "name": "how-to-renew-the-sts-signing-root-certificate-in-vcenter", "locale": "de", "labels": { "author": "dario-doerflinger", "series": "how-to", "capability/virtualization": "1.37", "capability/security": "2.16", "vendor/vmware": "0.88" }, "annotations": { "source": "blog-content/posts/de/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md", "route": "/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter/", "schema": "/nerd/schema/posts.json", "markdown": "/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md" } }, "spec": { "title": "Das STS Signing Root Certificate im vCenter erneuern", "date": "2025-05-23", "author": "dario-doerflinger", "locale": "de", "summary": "Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen.", "capabilities": [ "virtualization", "security" ], "vendors": [ "vmware" ], "series": "how-to", "hero": "/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/hero.webp", "migrated": "2026-08-24", "comments": 1, "translationReviewed": false, "draft": false }, "sections": [ { "body": "Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch." }, { "heading": "

Ursache: das STS Signing Certificate läuft ab

",
"body": "Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig.\n\n![Ablauf des Root Certificate](/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/01.webp)" }, { "heading": "

Das CA STS Signing Root Certificate erneuern

",
"body": "Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters.\n\n```bash\ncp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfg\ncd /usr/lib/vmware-vmca/bin/\n./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg\n./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.key\nservice-control --stop --all\nservice-control --start vmafdd\nservice-control --start vmdird\nservice-control --start vmcad\n/usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cer\nservice-control --start --all\n```\n\nZuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool.\n\nMit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template.\n\nDanach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat.\n\nAnschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store.\n\nDer letzte Befehl startet die übrigen Dienste wieder.\n\nDanach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit." }, { "heading": "

Wie weiter

",
"body": "Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, [melde dich jederzeit bei uns](https://soultec.ch/contact-us/). Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf [LinkedIn](https://www.linkedin.com/company/76981260/), wenn du dich auf einen Schwatz treffen willst." } ], "status": { "corpus": 267, "alsoLike": [ { "ref": "posts/how-to-broadcom-download-token", "score": "1.00" }, { "ref": "posts/how-to-broadcom-support-portal-quick-links", "score": "1.00" }, { "ref": "solutions/vmware/vmware-cloud-foundation/addon/advanced-cyber-compliance", "score": "1.00" } ] }}
apiVersion = "soultec.ch/v1"kind = "Post"[metadata]name = "how-to-renew-the-sts-signing-root-certificate-in-vcenter"locale = "de"[metadata.labels]author = "dario-doerflinger"series = "how-to""capability/virtualization" = "1.37""capability/security" = "2.16""vendor/vmware" = "0.88"[metadata.annotations]source = "blog-content/posts/de/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md"route = "/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter/"schema = "/nerd/schema/posts.json"markdown = "/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md"[spec]title = "Das STS Signing Root Certificate im vCenter erneuern"date = 2025-05-23author = "dario-doerflinger"locale = "de"summary = "Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen."capabilities = ["virtualization", "security"]vendors = ["vmware"]series = "how-to"hero = "/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/hero.webp"migrated = 2026-08-24comments = 1translationReviewed = falsedraft = false[[sections]]body = "Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch."[[sections]]heading = "

Ursache: das STS Signing Certificate läuft ab

"
body = '''Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig.![Ablauf des Root Certificate](/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/01.webp)'''[[sections]]heading = "

Das CA STS Signing Root Certificate erneuern

"
body = '''Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters.```bashcp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfgcd /usr/lib/vmware-vmca/bin/./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.keyservice-control --stop --allservice-control --start vmafddservice-control --start vmdirdservice-control --start vmcad/usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cerservice-control --start --all```Zuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool.Mit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template.Danach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat.Anschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store.Der letzte Befehl startet die übrigen Dienste wieder.Danach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit.'''[[sections]]heading = "

Wie weiter

"
body = "Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, [melde dich jederzeit bei uns](https://soultec.ch/contact-us/). Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf [LinkedIn](https://www.linkedin.com/company/76981260/), wenn du dich auf einen Schwatz treffen willst."[status]corpus = 267[[status.alsoLike]]ref = "posts/how-to-broadcom-download-token"score = "1.00"[[status.alsoLike]]ref = "posts/how-to-broadcom-support-portal-quick-links"score = "1.00"[[status.alsoLike]]ref = "solutions/vmware/vmware-cloud-foundation/addon/advanced-cyber-compliance"score = "1.00"
<?xml version="1.0" encoding="UTF-8"?><manifest kind="Post"> <apiVersion>soultec.ch/v1</apiVersion> <metadata> <name>how-to-renew-the-sts-signing-root-certificate-in-vcenter</name> <locale>de</locale> <labels> <author>dario-doerflinger</author> <series>how-to</series> <entry key="capability/virtualization">1.37</entry> <entry key="capability/security">2.16</entry> <entry key="vendor/vmware">0.88</entry> </labels> <annotations> <source>blog-content/posts/de/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md</source> <route>/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter/</route> <schema>/nerd/schema/posts.json</schema> <markdown>/de/insights/how-to-renew-the-sts-signing-root-certificate-in-vcenter.md</markdown> </annotations> </metadata> <spec> <title>Das STS Signing Root Certificate im vCenter erneuern</title> <date>2025-05-23</date> <author>dario-doerflinger</author> <locale>de</locale> <summary>Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen.</summary> <capabilities> <item>virtualization</item> <item>security</item> </capabilities> <vendors> <item>vmware</item> </vendors> <series>how-to</series> <hero>/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/hero.webp</hero> <migrated>2026-08-24</migrated> <comments>1</comments> <translationReviewed>false</translationReviewed> <draft>false</draft> </spec> <sections> <section> <body>Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch.</body> </section> <section> <heading>

Ursache: das STS Signing Certificate läuft ab

</heading>
<body>Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig.![Ablauf des Root Certificate](/blog-assets/how-to-renew-the-sts-signing-root-certificate-in-vcenter/01.webp) </body> </section> <section> <heading>

Das CA STS Signing Root Certificate erneuern

</heading>
<body>Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters.```bashcp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfgcd /usr/lib/vmware-vmca/bin/./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.keyservice-control --stop --allservice-control --start vmafddservice-control --start vmdirdservice-control --start vmcad/usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cerservice-control --start --all```Zuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool.Mit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template.Danach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat.Anschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store.Der letzte Befehl startet die übrigen Dienste wieder.Danach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit. </body> </section> <section> <heading>

Wie weiter

</heading>
<body>Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, [melde dich jederzeit bei uns](https://soultec.ch/contact-us/). Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf [LinkedIn](https://www.linkedin.com/company/76981260/), wenn du dich auf einen Schwatz treffen willst.</body> </section> </sections> <status> <corpus>267</corpus> <alsoLike> <item> <ref>posts/how-to-broadcom-download-token</ref> <score>1.00</score> </item> <item> <ref>posts/how-to-broadcom-support-portal-quick-links</ref> <score>1.00</score> </item> <item> <ref>solutions/vmware/vmware-cloud-foundation/addon/advanced-cyber-compliance</ref> <score>1.00</score> </item> </alsoLike> </status></manifest>
How-To · 2025-05-23

Das STS Signing Root Certificate im vCenter erneuern

Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen.

2025-05-23Datum
Dario DörflingerAutor
2Min. Lesezeit
Themen Virtualisierung 1.37 Security 2.16
Hersteller VMware 0.88

Ein Kunde meldete sich kürzlich, weil er mehrere Warnungen bekam, dass die Zertifikate seiner ESXi Hosts bald ablaufen. Das war ungewöhnlich, denn in dieser Umgebung kümmert sich wie in vielen anderen die VMCA (VMware Certificate Management Authority) um die Host-Zertifikate, und damit läuft die Erneuerung automatisch.

Ursache: das STS Signing Certificate läuft ab

Ein Blick in die Umgebung machte klar, was los war. Das Root Certificate, mit dem die Zertifikate ausgestellt werden, lief demnächst ab. Damit waren alle davon ausgestellten Zertifikate nur noch bis zum Ablaufdatum des CA Root Certificate gültig.

Ablauf des Root Certificate

Das CA STS Signing Root Certificate erneuern

Mit diesen Befehlen erneuerst du das Zertifikat. Zieh vorher einen Snapshot deines vCenters.

cp /usr/lib/vmware-vmca/share/config/certool.cfg /tmp/vcma.cfg
cd /usr/lib/vmware-vmca/bin/
./certool --genselfcacert --outprivkey /tmp/key.key --outcert /tmp/vcma.cer --config /tmp/vcma.cfg
./certool --rootca --cert /tmp/vcma.cer --privkey /tmp/key.key
service-control --stop --all
service-control --start vmafdd
service-control --start vmdird
service-control --start vmcad
/usr/lib/vmware-vmafd/bin/dir-cli trustedcert publish --cert /tmp/vcma.cer
service-control --start --all

Zuerst kopieren wir das Template nach /tmp/vcma.cfg. Dann wechseln wir ins Verzeichnis, in dem «certool» liegt, nicht zu verwechseln mit dem Befehl certtool.

Mit diesem Befehl erzeugen wir ein CA Certificate und schreiben Key und Zertifikat nach /tmp. Als Config dient das kopierte Template.

Danach setzen wir die Root CA und zeigen dabei auf das eben erzeugte Zertifikat.

Anschliessend stoppen wir alle Dienste ausser den drei, die wir brauchen, und veröffentlichen unser neues Zertifikat im Trusted Certificate Store.

Der letzte Befehl startet die übrigen Dienste wieder.

Danach kannst du auf «Refresh with vCenter Certificate» klicken und siehst ein neues Zertifikat mit zehn Jahren Gültigkeit.

Wie weiter

Wenn dich weitere fortgeschrittene Funktionen von vSphere, VCF oder anderen VMware Produkten interessieren, melde dich jederzeit bei uns. Wir sind an der VMware Explore 2025 in Las Vegas, schreib uns auf LinkedIn, wenn du dich auf einen Schwatz treffen willst.

Passt ausserdem