<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ESXi on Zwindler's Reflection</title><link>https://blog.zwindler.fr/tags/esxi/</link><description>Recent content in ESXi on Zwindler's Reflection</description><generator>Hugo -- gohugo.io</generator><language>fr</language><copyright>Licensed under CC BY-SA 4.0</copyright><lastBuildDate>Mon, 08 Jan 2024 18:00:00 +0200</lastBuildDate><atom:link href="https://blog.zwindler.fr/tags/esxi/index.xml" rel="self" type="application/rss+xml"/><item><title>Déployer un hyperviseur VMware ESXi avec MAAS</title><link>https://blog.zwindler.fr/2024/01/08/maas-canonical-esxi/</link><pubDate>Mon, 08 Jan 2024 18:00:00 +0200</pubDate><guid>https://blog.zwindler.fr/2024/01/08/maas-canonical-esxi/</guid><description>&lt;img src="https://blog.zwindler.fr/2024/01/bearmetal2.webp" alt="Featured image of post Déployer un hyperviseur VMware ESXi avec MAAS" /&gt;&lt;p&gt;Cet article fait partie d&amp;rsquo;une série d&amp;rsquo;articles dédiés à la découverte de MAAS, un outil de déploiement d&amp;rsquo;OS sur un parc de serveurs (souvent baremetal mais pas que) :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2023/12/21/premiers-pas-avec-maas-baremetal-canonical" &gt;Premiers pas avec MAAS - Metal as a Service, l’outil de déploiement de machines baremetal de Canonical&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2024/01/04/un-peu-plus-loin-avec-maas-canonical" &gt;Un peu plus loin avec MAAS - Metal as a Service, l’outil de déploiement de machines baremetal de Canonical&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2024/01/08/maas-canonical-esxi" &gt;Déployer un hyperviseur VMware ESXi avec MAAS&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="résumé-des-épisodes-précédents"&gt;Résumé des épisodes précédents
&lt;/h2&gt;&lt;p&gt;Dans les deux derniers épisodes, on a vu comment déployer MAAS sur un lab perso, comment déployer ensuite nos premiers OS sur des machines baremetal de manière automatisée, comment les customiser en changeant de version d&amp;rsquo;Ubuntu ou avec cloud-init.&lt;/p&gt;
&lt;p&gt;Mais dans les promesses de MAAS, il y a plus que ça. En théorie, on doit pouvoir démarrer &amp;ldquo;out of the box&amp;rdquo; (ouais pas tout à fait, mais je ne spoil pas plus) des serveurs d&amp;rsquo;autres OS, comme Windows (beurk) ou des hyperviseurs VMware ESXi. Et même plus (mais ça n&amp;rsquo;est pas le but de cet article pour l&amp;rsquo;instant).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/deploy-any.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;h2 id="esxi-"&gt;ESXi ?
&lt;/h2&gt;&lt;p&gt;Vous l&amp;rsquo;avez compris, point de Windows Server dans ce tutoriel, cependant sachez qu&amp;rsquo;avec les deux liens que j&amp;rsquo;ai déjà donnés dans l&amp;rsquo;article précédent, vous devriez pouvoir vous en sortir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://maas.io/docs/customising-images-for-specific-needs" target="_blank" rel="noopener"
&gt;Documentation de Canonical MAAS - How to customise images&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://discourse.maas.io/t/how-to-build-maas-images/5100" target="_blank" rel="noopener"
&gt;Discourse de Canonical MAAS - How to build MAAS images&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Même si c&amp;rsquo;est un hyperviseur propriétaire, j&amp;rsquo;ai quand même passé pas mal de temps à travailler avec VMware et j&amp;rsquo;ai toujours été relativement content d&amp;rsquo;ESXi (no comment sur le reste de la &amp;ldquo;suite&amp;rdquo; par contre).&lt;/p&gt;
&lt;p&gt;Note : vous pouvez d&amp;rsquo;ailleurs retrouver tous &lt;a class="link" href="https://blog.zwindler.fr/recherche/?keyword=vmware" target="_blank" rel="noopener"
&gt;les articles qui parlent de VMware&lt;/a&gt; sur ce blog, ça date un peu, mais il reste peut-être des trucs utiles.&lt;/p&gt;
&lt;p&gt;On va donc voir si c&amp;rsquo;est si facile que ça&amp;hellip;&lt;/p&gt;
&lt;h2 id="ubuntu-pro-"&gt;Ubuntu Pro ?
&lt;/h2&gt;&lt;p&gt;La première chose qu&amp;rsquo;on apprend dans la doc, c&amp;rsquo;est qu&amp;rsquo;il existe 2 manières de customiser des OS non Ubuntu pour les faire marcher dans MAAS :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://github.com/canonical/packer-maas" target="_blank" rel="noopener"
&gt;Packer MAAS&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;MAAS Image Builder&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;MAAS Image Builder nécessitant une souscription Ubuntu Pro, je vais évidemment me rabattre uniquement sur Packer MAAS&amp;hellip;&lt;/p&gt;
&lt;p&gt;Heureusement, le projet est relativement bien fourni, avec des CentOS (8 ou 9 stream), des Debian jusqu&amp;rsquo;à la 12, et donc&amp;hellip; VMware ESXi, de la 6 à la 8.&lt;/p&gt;
&lt;p&gt;Pour cet article, je me suis d&amp;rsquo;abord basé sur le &lt;a class="link" href="https://maas.io/tutorials/maas-esxi-quickstart#1-overview" target="_blank" rel="noopener"
&gt;tutoriel officiel&lt;/a&gt;, mais il est sévèrement &amp;ldquo;pas à jour&amp;rdquo; (on a un petit doute dès la première étape qui demande d&amp;rsquo;utiliser Ubuntu 18.04) et pointe vers des versions obsolètes&amp;hellip;&lt;/p&gt;
&lt;h2 id="installer-packer"&gt;Installer Packer
&lt;/h2&gt;&lt;p&gt;Comme son nom le laisse deviner, on va avoir besoin de Packer, un tool de mes copain⋅es de chez &lt;a class="link" href="https://blog.zwindler.fr/recherche/?keyword=hashicorp" target="_blank" rel="noopener"
&gt;Hashicorp&lt;/a&gt;. Pour l&amp;rsquo;instant personne n&amp;rsquo;a forké Packer, donc :&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wget -O- https://apt.releases.hashicorp.com/gpg &lt;span class="p"&gt;|&lt;/span&gt; sudo gpg --dearmor -o /usr/share/keyrings/hashicorp-archive-keyring.gpg
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;deb [signed-by=/usr/share/keyrings/hashicorp-archive-keyring.gpg] https://apt.releases.hashicorp.com &lt;/span&gt;&lt;span class="k"&gt;$(&lt;/span&gt;lsb_release -cs&lt;span class="k"&gt;)&lt;/span&gt;&lt;span class="s2"&gt; main&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; sudo tee /etc/apt/sources.list.d/hashicorp.list
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo apt update &lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt; sudo apt install packer
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;On vérifie que ça a bien marché&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;packer --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Packer v1.10.0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="récupérer-un-iso-chez-vmware"&gt;Récupérer un ISO chez VMware
&lt;/h2&gt;&lt;p&gt;Alors, là, c&amp;rsquo;est la partie pénible. Si on n&amp;rsquo;est pas client VMware, il n&amp;rsquo;est pas possible de télécharger d&amp;rsquo;ISO de VMware ESXi sans :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;se créer un compte&lt;/li&gt;
&lt;li&gt;demander un trial sur une version (idéalement la dernière) d&amp;rsquo;ESXi&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;C&amp;rsquo;est pénible, ça demande plein d&amp;rsquo;infos personnelles et ça pourri les BAL, mais bon&amp;hellip; c&amp;rsquo;est ça aussi, d&amp;rsquo;utiliser des logiciels privateurs. Avant, l&amp;rsquo;usage de l&amp;rsquo;ESXi était gratuit, mais visiblement, c&amp;rsquo;est de l&amp;rsquo;histoire ancienne&amp;hellip;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/download-trial.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Pas de bol, j&amp;rsquo;avais fait mes premiers tests sur VMware ESXi 8.0u1, et j&amp;rsquo;ai voulu récupérer la u2, mais voici ce que me dit VMware&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Your evaluation has expired on August 29, 2023&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Pour paraphraser un certain Linus T., &lt;strong&gt;F&amp;hellip; YOU VMware!&lt;/strong&gt; Tant pis, je vais donc faire avec l&amp;rsquo;ISO que j&amp;rsquo;ai&amp;hellip;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;VMware-VMvisor-Installer-8.0U1a-21813344.x86_64.iso&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="récupérer-packer-maas"&gt;Récupérer packer-maas
&lt;/h2&gt;&lt;p&gt;Si vous suivez le tuto que je vous ai donné en début d&amp;rsquo;article, il y a un moment où on va vous demander un Nom/Prénom/Email pour avoir le droit de télécharger un script pour transformer notre ISO VMware en image MAAS.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://maas.io/vmware-images" target="_blank" rel="noopener"
&gt;maas.io/vmware-images&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Sauf que :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;l&amp;rsquo;archive que vous allez télécharger est obsolète et ne fonctionnera pas&lt;/li&gt;
&lt;li&gt;les sources et les releases sont dispos et à jour sur le &lt;a class="link" href="https://github.com/canonical/packer-maas/tree/main" target="_blank" rel="noopener"
&gt;github du projet&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Rant: Je suis éventuellement OK pour donner mes informations personnelles en échange de l&amp;rsquo;outil, mais s&amp;rsquo;il vous plait, gardez vos tutos à jour !?!&lt;/p&gt;
&lt;p&gt;On va donc plutôt télécharger directement la dernière version de packer-maas qui supporte les Debian et des variantes de RHEL supplémentaires :) et est disponible ici (&lt;a class="link" href="https://github.com/canonical/packer-maas/releases/tag/v1.1.0" target="_blank" rel="noopener"
&gt;page de la release&lt;/a&gt; / &lt;a class="link" href="https://github.com/canonical/packer-maas/archive/refs/tags/v1.1.0.tar.gz" target="_blank" rel="noopener"
&gt;archive tgz&lt;/a&gt;)&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wget https://github.com/canonical/packer-maas/archive/refs/tags/v1.1.0.tar.gz
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tar xzf v1.1.0.tar.gz
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;cd&lt;/span&gt; packer-maas-1.1.0/vmware-esxi/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="construire-limage-vmware-esxi-pour-maas"&gt;Construire l&amp;rsquo;image VMware ESXi pour MAAS
&lt;/h2&gt;&lt;p&gt;On commence par charger le driver &lt;code&gt;nbd&lt;/code&gt;. Si comme moi, vous ne savez pas ce que c&amp;rsquo;est, sachez que c&amp;rsquo;est &lt;a class="link" href="https://en.wikipedia.org/wiki/Network_block_device" target="_blank" rel="noopener"
&gt;Network Block Devices&lt;/a&gt;.&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo modprobe nbd
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# si ça ne renvoie rien, c&amp;#39;est bon&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ensuite, on lance Packer avec les arguments suivants :&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo packer init .
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo &lt;span class="nv"&gt;PACKER_LOG&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt; packer build -var &lt;span class="s1"&gt;&amp;#39;vmware_esxi_iso_path=../../VMware-VMvisor-Installer-8.0U1a-21813344.x86_64.iso&amp;#39;&lt;/span&gt; .
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Note: packer-maas fourni aussi un Makefile pour vous simplifier encore plus la vie&amp;hellip; Vous pouvez juste lancer &lt;code&gt;make ISO=/path/to/VMware-VMvisor-Installer.iso&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;À ce moment-là, les scripts de packer-maas vont booter une VM avec notre ISO et réaliser des actions pour &amp;ldquo;l&amp;rsquo;installer&amp;rdquo; en envoyant des caractères dans une session VNC !&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/esxi-qemu-install.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Quand on y réfléchit, c&amp;rsquo;est à la fois un peu bourrin et &lt;em&gt;awesome&lt;/em&gt; à la fois.&lt;/p&gt;
&lt;p&gt;Si tout se passe bien, vous devriez vous retrouver avec un fichier &lt;code&gt;vmware-esxi.dd.gz&lt;/code&gt; au bout de quelques minutes.&lt;/p&gt;
&lt;h2 id="esxi-dans-maas"&gt;ESXi dans MAAS
&lt;/h2&gt;&lt;p&gt;Maintenant qu&amp;rsquo;on a notre image, on va l&amp;rsquo;envoyer dans MAAS !&lt;/p&gt;
&lt;p&gt;Sur l&amp;rsquo;UI, récupérer une clé pour API (sinon on ne pourra pas pousser l&amp;rsquo;image) sur votre utilisateur (il doit être avec des privilèges &lt;strong&gt;admin&lt;/strong&gt;) :&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/apikey.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Je n&amp;rsquo;ai pas trouvé de menu dans la GUI pour le faire, mais on peut loguer notre terminal avec la commande suivante (en n&amp;rsquo;oubliant pas de renseigner l&amp;rsquo;API key) :&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;maas login admin http://192.168.x.y:5240/MAAS/
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;API key &lt;span class="o"&gt;(&lt;/span&gt;leave empty &lt;span class="k"&gt;for&lt;/span&gt; anonymous access&lt;span class="o"&gt;)&lt;/span&gt;:
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Puis envoyer l&amp;rsquo;image en CLI&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;maas admin boot-resources create &lt;span class="nv"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;esxi/8.0u1&amp;#39;&lt;/span&gt; &lt;span class="nv"&gt;title&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;VMware ESXi 8.0u1&amp;#39;&lt;/span&gt; &lt;span class="nv"&gt;architecture&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;amd64/generic&amp;#39;&lt;/span&gt; &lt;span class="nv"&gt;filetype&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ddgz&amp;#39;&lt;/span&gt; content@&lt;span class="o"&gt;=&lt;/span&gt;vmware-esxi.dd.gz
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Note 1 : ne faites pas de Packer sur une partition Windows montée sous Linux (fuse + packer = KK)
Note 2 : si vous avez installé MAAS en tant que snap sur votre poste, vous ne pouvez accéder aux fichiers que dans votre /home (vous vous prendrez un &amp;ldquo;no such file or directory&amp;rdquo;)&lt;/p&gt;
&lt;p&gt;À partir de là, elle devrait apparaitre dans la liste des &amp;ldquo;Images&amp;rdquo; disponibles !&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/esxi-image.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Let&amp;rsquo;s go la déployer sur une machine du lab&amp;hellip; Et au bout de quelques minutes&amp;hellip;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/esxi_booted.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2024/01/esxi-connected.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Victoire !&lt;/p&gt;</description></item><item><title>Sécurité des mots de passes ESXi 5.X et 6.X</title><link>https://blog.zwindler.fr/2020/04/06/securite-des-mots-de-passes-esxi-5-x-et-6-x/</link><pubDate>Mon, 06 Apr 2020 06:50:00 +0000</pubDate><guid>https://blog.zwindler.fr/2020/04/06/securite-des-mots-de-passes-esxi-5-x-et-6-x/</guid><description>&lt;img src="https://blog.zwindler.fr/2015/07/vmware2.webp" alt="Featured image of post Sécurité des mots de passes ESXi 5.X et 6.X" /&gt;&lt;h2 id="pourquoi-tu-nous-parles-desxi-5-"&gt;Pourquoi tu nous parles d’ESXi 5 ?
&lt;/h2&gt;&lt;p&gt;En voilà une bonne question ! Comme la majorité des blogueurs tech, j’ai dans mes brouillons une bonne 30aines d’articles en attente depuis plus ou moins longtemps (demandez à &lt;a class="link" href="https://blog.seboss666.info/" target="_blank" rel="noopener"
&gt;Seboss666&lt;/a&gt; ce qu’il en pense).&lt;/p&gt;
&lt;p&gt;Ca fait presque deux ans que je n’ai pas touché à un serveur VMware et pourtant, cette doc était pratiquement &amp;ldquo;prête à poster&amp;rdquo;. Tout comme &amp;ldquo;&lt;em&gt;Intégrer un RHEL 7 dans un Active Directory avec Ansible&lt;/em&gt;&amp;rdquo; et &amp;ldquo;&lt;em&gt;Mise en place de DRBD 8.4 sous CentOS 6.3&lt;/em&gt;&amp;rdquo;, mais c’est une autre histoire&amp;hellip;&lt;/p&gt;
&lt;p&gt;Et comme je n’aime pas gâcher, je &lt;em&gt;&amp;ldquo;profite&amp;rdquo;&lt;/em&gt; du confinement pour déconfiner des vieilles docs avant qu’elles ne soient plus définitivement plus d’actualité (trop tard, &lt;a class="link" href="https://blogs.vmware.com/vsphere/vsphere-7" target="_blank" rel="noopener"
&gt;vSphere 7 vient de sortir&lt;/a&gt;).&lt;/p&gt;
&lt;h2 id="les-mots-de-passe-dans-vsphere"&gt;Les mots de passe dans vSphere
&lt;/h2&gt;&lt;p&gt;Un truc que je n’ai pas trouvé très très clair et qu’il est possible dans VMware d’avoir des comptes utilisateurs internes à l’ESXi avec des mots de passe plutôt bof complexes. En effet, il est tout à fait possible d’avoir un mot de passe avec que des lettres minuscules (voire même des chiffres ??) ce qui -nous sommes d’accord- est absolument catastrophique.&lt;/p&gt;
&lt;p&gt;Lorsqu’on sait qu’on a parfois besoin de se loguer sur la console à distance et que l’émulation des terminaux KVM des constructeurs est une bouse intergalactique qui vous transforme votre AZERTY en un gloubiboulga à mis chemin entre le QWERTY et DVORAK, c’est parfois tentant&amp;hellip;&lt;/p&gt;
&lt;p&gt;Bref, j’ai voulu comprendre la logique de VMware pour l’acceptation de la longueur des mots de passe.&lt;/p&gt;
&lt;p&gt;En fait, tout est expliqué, en fonction des versions, dans ce KB (lien mort, comme tout chez VMware).&lt;/p&gt;
&lt;h2 id="password-quality-control-pam-module"&gt;Password quality-control PAM module
&lt;/h2&gt;&lt;p&gt;Je ne savais pas, mais VMware utilise tout simplement le module PAM &lt;a class="link" href="https://linux.die.net/man/8/pam_passwdqc" target="_blank" rel="noopener"
&gt;Password quality-control PAM&lt;/a&gt;. Il permet de réaliser des contrôles simples sur la qualité des mots de passe choisi pour les utilisateurs Linux.&lt;/p&gt;
&lt;p&gt;Globalement, on dispose, via ce module, de différents flags pour valider une politique simple de gestion de mot de passe sur un système Linux (car oui, ESXi c’est un Linux).&lt;/p&gt;
&lt;p&gt;Les arguments retenus par VMware sont uniquement basés sur une taille minimale de mots de passe en fonction du nombre de type de caractères différents dont dispose ce mot de passe. Voilà à quoi ça ressemble :&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;password requisite /lib/security/$ISA/pam_passwdqc.so retry=N min=N0,N1,N2,N3,N4
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Par défaut, voici ce que vous allez trouver dans vSphere 6 :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;retry=3 : Un utilisateur a droit à trois tentatives pour entrer un mot de passe suffisant.&lt;/li&gt;
&lt;li&gt;N0=12 : Le mot de passe comportant des caractères d’une seule classe doit contenir au moins 12 caractères.&lt;/li&gt;
&lt;li&gt;N1=9 : Le mot de passe comportant des caractères de deux classes doit contenir au moins neuf caractères, mais qui n’est pas éligibles aux conditions des passphrases.&lt;/li&gt;
&lt;li&gt;N2=8 : Le mot de passe respecte les conditions des passphrases. Il comporte des caractères de deux classes et doit contenir au moins huit caractères.&lt;/li&gt;
&lt;li&gt;N3=7 : Le mot de passe comportant des caractères de trois classes doit contenir au moins sept caractères.&lt;/li&gt;
&lt;li&gt;N4=6 : Le mot de passe comportant des caractères des quatre classes doit contenir au moins six caractères.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="procédure-pour-modifier-la-politique-de-sécurité"&gt;Procédure pour modifier la politique de sécurité
&lt;/h2&gt;&lt;p&gt;Si pour une raison ou pour une autre, vous souhaitez modifier ces paramètres (pour les durcir, hein !), voici la marche à suivre :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Connectez-vous au Shell ESXi et obtenez les privilèges root.&lt;/li&gt;
&lt;li&gt;Ouvrez le fichier passwd avec un éditeur de texte.&lt;/li&gt;
&lt;/ul&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;vi /etc/pam.d/passwd
&lt;/code&gt;&lt;/pre&gt;&lt;ul&gt;
&lt;li&gt;Modifiez la ligne suivante :&lt;/li&gt;
&lt;/ul&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;password requisite /lib/security/$ISA/pam_passwdqc.so retry=3 min=disabled,20,20,15,10
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Cette commande vous permettra de désactiver la possibilité d’ajouter des utilisateurs dans ESXi dont les mots de passe n’ont qu’une classe de caractères et de complexifier fortement les autres types de mots de passe.&lt;/p&gt;
&lt;p&gt;Il existe de nombreux autres paramètres. Je vous invite à aller lire &lt;a class="link" href="https://linux.die.net/man/8/pam_passwdqc" target="_blank" rel="noopener"
&gt;la page man de ce module&lt;/a&gt; pour améliorer encore la sécurité des mots de passe dans vos ESXi.&lt;/p&gt;
&lt;h2 id="bonus-gui-pour-esxi-60"&gt;Bonus GUI pour ESXi 6.0
&lt;/h2&gt;&lt;p&gt;Si vous êtes allergique à la console jaune et noire d’ESXi (ou que vous n’avez pas la main sur un KVM), sachez que depuis ESXi 6.0, il est possible de modifier directement les valeurs du module PAM depuis la console vSphere. Ça se passe dans les options avancées de l’hôte (cf &lt;a class="link" href="https://www.vladan.fr/esxi-6-0-security-password-complexity-changes/" target="_blank" rel="noopener"
&gt;cet article de Vladan&lt;/a&gt;).&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Password Complexity Rules – change here where In previous versions of ESXi, password complexity changes had to be made by hand-editing the /etc/pam.d/passwd file on each ESXi host. In vSphere 6.0 now this can be done by adding an entry in Host Advanced System Settings, enabling centrally managed setting changes for all hosts in a cluster.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2017/12/esxi_cluster3.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Ouah, cébo !&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="sources"&gt;Sources
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;VMware KB 1012033 (lien mort, comme tout chez VMware)&lt;/li&gt;
&lt;li&gt;Doc vSphere 5, en français (lien mort, comme tout chez VMware)&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://linux.die.net/man/8/pam_passwdqc" target="_blank" rel="noopener"
&gt;Page man de pam_passwdqc&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="http://www.vladan.fr/esxi-6-0-security-password-complexity-changes/" target="_blank" rel="noopener"
&gt;Vladan : ESXi 6.0 Security and Password Complexity Changes&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>