Для администраторов vSphere и инженеров автоматизации ESXCLI остаётся одной из самых базовых утилит в наборе средств управления VMware. Она позволяет удалённо выполнять команды управления хостом: обращаться к хосту ESXi напрямую или работать с любым хостом под управлением vCenter Server — с локальной рабочей станции или административного jumpbox, без интерактивной SSH-сессии к самому хосту.
Недавно было объявлено о переводе автономной версии ESXCLI 9.1.0 (сборка 25692154) в статус общей доступности. Этот выпуск приносит упрощённую установку за счёт использования штатной упаковки Python, модернизацию платформы, ужесточение требований безопасности при проверке хоста, детальное управление клиентским логированием и критически важные исправления стабильности аутентификации.
Независимо от того, на какой системе выполняются задачи администрирования — Linux, macOS или Windows, — ESXCLI 9.1.0 делает удалённое управление более безопасным, доступным и надёжным.
Что нового в ESXCLI 9.1.0
1. Современные требования к Python и упрощённая поставка через PyPI
ESXCLI 9.1.0 распространяется как единый пакет Python, совместимый с PyPI. Установку и обновление автономной версии на Linux, Windows и macOS теперь можно выполнять стандартными инструментами управления пакетами Python.
Системные требования:
Версия Python: требуется Python 3.10 или новее.
Отказ от устаревших версий: Python 2.7 и версии Python ниже 3.10 больше не поддерживаются.
Чтобы установить ESXCLI 9.1 через PyPI, выполните:
2. Ужесточение требований безопасности: отказ от SHA-1
Требования стандартов безопасности в корпоративной инфраструктуре продолжают развиваться. В ESXCLI 9.1.0 отпечатки серверных сертификатов SHA-1 официально больше не принимаются.
Уведомление о критическом изменении
При установлении проверенных удалённых сессий поддерживаются только отпечатки SHA-256 и SHA-512. Это относится к следующим способам передачи отпечатка:
параметр командной строки --thumbprint;
переменная окружения VI_THUMBPRINT;
записи, сохранённые в хранилище учётных данных ESXCLI.
Важное действие, которое нужно выполнить до обновления: проверьте автоматизированные скрипты, конвейеры CI/CD, переменные окружения и конфигурации хранилища учётных данных. Отпечатки SHA-1 необходимо заменить на отпечатки SHA-256 или SHA-512 до перехода на новую версию. Соединения, опирающиеся на отпечатки SHA-1, в версии 9.1.0 работать не будут.
Пример: запуск ESXCLI с отпечатком SHA-256
esxcli --server=vcenter.domain.local --target=esxi01.domain.local \
--username=administrator@vsphere.local \
--thumbprint=25:E3:4C:…:SHA256_THUMBPRINT… \
system version get
3. Гибкое управление клиентским логированием
В предыдущих версиях ESXCLI автоматически создавал и поддерживал ротируемый файл .log рядом с исполняемым файлом. В версии 9.1.0 поведение журналирования полностью настраивается и по умолчанию не проявляет себя никак.
Поведение по умолчанию: клиент больше не создаёт файл журнала на диске и не пишет в него.
Произвольный путь к журналу (--log-file): перенаправление клиентских сообщений журнала в выбранный вами файл.
Подробное и отладочное журналирование (--log-verbose): включение детализации уровня debug для изучения деталей протокола и диагностики проблем с подключением или выполнением команд.
Пример: подробное журналирование в произвольный файл
esxcli --server=esxi01.domain.local \
--log-file=/var/log/esxcli-debug.log \
--log-verbose \
network nic list
Чек-лист обновления для администраторов
Прежде чем переходить на версию 9.1, держите в уме этот короткий список проверок:
Проверьте окружение Python: убедитесь, что на административных рабочих станциях используется Python 3.10 или новее.
Обновите отпечатки: замените все отпечатки SHA-1 в скриптах и сохранённых хранилищах учётных данных на отпечатки SHA-256 или SHA-512.
Пересмотрите сценарии работы с журналами: если какие-либо пользовательские рабочие процессы полагаются на чтение файла журнала, который раньше создавался по умолчанию рядом с бинарным файлом ESXCLI, обновите эти сценарии так, чтобы они явно передавали --log-file <path>.