Esqueceu a senha root do VMware ESXi? Veja os caminhos oficiais para redefinir no ESXi 7 e 8 sem perder as VMs e o que ainda vale para o ESXi 6.7.
Primeiro, a notícia que ninguém gosta de ler: não existe ferramenta para descobrir ou recuperar a senha root do ESXi. A própria Broadcom (dona da VMware) afirma isso na documentação oficial. O que dá para fazer é definir uma senha nova, e o caminho depende de uma pergunta: o host é gerenciado por um vCenter ou é independente (standalone)?
Qual caminho usar
| Situação | O que fazer |
|---|---|
| Você ainda tem uma sessão aberta (Host Client, SSH ou console) ou outra conta administradora | Troque a senha direto, sem reinstalar nada |
| Host no vCenter, com licença que inclui Host Profiles | Redefinir por Host Profile (KB 323617) |
| Host no vCenter, sem Host Profiles na licença | Redefinir pelo PowerCLI (KB 376979) |
| Host ingressado no Active Directory, com grupo de administradores configurado | Entrar com a conta do domínio e trocar a senha do root |
| Host standalone, sem nenhum acesso administrativo | Reinstalar o ESXi preservando o datastore VMFS |
O artigo da Broadcom que reúne essas opções é o KB 393496 (Methods to recover the ESXi host root password).
Como trocar a senha root quando você ainda tem acesso
Se você ainda está logado em algum lugar, ou lembra a senha antiga e só quer trocá-la, escolha uma das formas:
- ESXi Host Client (navegador,
https://IP-do-host/ui): Host › Manage › Security & users › Users › selecione root › Edit user. - SSH ou ESXi Shell:
O comandoesxcli system account set -i root -p 'NovaSenhaForte' -c 'NovaSenhaForte'passwd roottambém funciona. - Console do servidor (DCUI): tecle F2, entre com a senha atual e escolha Configure Password.
Como redefinir a senha root pelo vCenter com Host Profile
É o método oficial para hosts conectados ao vCenter (KB 323617). Vale para ESXi 7 e 8. Exige que o host esteja conectado ao vCenter e uma licença que inclua o recurso Host Profiles (tradicionalmente a Enterprise Plus).
- Extraia um perfil. No vSphere Client, vá em Policies and Profiles › Host Profiles e extraia o perfil de um host que esteja funcionando.
- Deixe só a senha do root no perfil. Edite o perfil, desmarque todas as configurações, pesquise por
roote, na configuração do usuário root, escolha Fixed password configuration com a nova senha. Salve. - Anexe o perfil ao host que perdeu a senha (Attach/Detach Hosts) e revise as customizações do host, se o assistente pedir.
- Aplique. Clique com o botão direito no host › Host Profiles › Remediate. Depois confira com Check Host Profile Compliance.
- Teste e limpe. Entre no host com a senha nova e apague o perfil temporário, para que ele não seja aplicado a outros hosts por engano.
Como redefinir a senha root com PowerCLI pelo vCenter
Útil quando a licença do vCenter não inclui Host Profiles (KB 376979). O host precisa aparecer no vCenter como conectado, e não como Disconnected ou Not Responding. Com o PowerCLI instalado, rode no PowerShell:
Connect-VIServer -Server vcenter.empresa.local
$cred = Get-Credential -UserName root -Message 'Digite a NOVA senha do root'
$esxcli = Get-EsxCli -VMHost (Get-VMHost -Name esxi01.empresa.local) -V2
$arg = $esxcli.system.account.set.CreateArgs()
$arg.id = 'root'
$arg.password = $cred.GetNetworkCredential().Password
$arg.passwordconfirmation = $cred.GetNetworkCredential().Password
$esxcli.system.account.set.Invoke($arg)
Se a resposta for true, a senha foi trocada. Use o nome do host exatamente como ele aparece no inventário do vCenter.
vpxuser estiver desativado. Nesse caso, volte ao método do Host Profile.Host no Active Directory: entre com a conta do domínio
Se o host foi ingressado no domínio e uma conta ou grupo do AD tem papel de administrador nele, entre no Host Client com DOMINIO\usuario e troque a senha do root pelo menu Security & users. Nas versões antigas, o grupo ESX Admins do AD virava administrador automaticamente. Por segurança, a partir do ESXi 8.0 Update 3 isso deixou de ser automático, então confira as permissões antes de contar com esse caminho.
Como reinstalar o ESXi sem perder as VMs (host standalone)
Sem vCenter e sem nenhuma conta administrativa, o caminho oficial é reinstalar o ESXi mantendo o datastore. As VMs ficam nos arquivos do datastore VMFS e voltam a funcionar depois de registradas de novo.
- Anote a configuração. IP de gerência, gateway, DNS, VLAN, vSwitches, port groups, datastores NFS ou iSCSI e a chave de licença. A reinstalação zera tudo isso.
- Baixe a mesma versão do ESXi no portal da Broadcom. Se o servidor usava a ISO personalizada do fabricante (Dell, HPE, Lenovo), use a mesma, porque ela traz os drivers.
- Dê boot pela ISO pelo console remoto do servidor (IPMI, iDRAC, iLO) ou por pendrive.
- Escolha o disco onde o ESXi já está instalado. O instalador detecta a instalação existente e oferece opções. Escolha Install ESXi, preserve VMFS datastore.
- Defina a nova senha root e conclua a instalação.
- Reconfigure a rede pelo console (DCUI) e acesse o Host Client.
- Registre as VMs. Em Storage › Datastore browser, abra a pasta de cada VM, selecione o arquivo
.vmxe clique em Register VM. Ao ligar, se o ESXi perguntar, responda que a VM foi movida (I Moved It).
Restaurar um backup antigo da configuração (backup_config, KB 313510) exige a mesma build e pode trazer de volta as contas locais com a senha antiga. Na dúvida, reconfigure a rede manualmente.
E o método do live CD que aparece na internet?
Muitos tutoriais antigos ensinam a dar boot por um Linux, abrir o arquivo state.tgz da partição de boot do ESXi e apagar o hash da senha no arquivo shadow. Esse truque não é suportado pela VMware/Broadcom e só funcionava até o ESXi 6.7. A partir do 7.0 Update 1, a configuração fica num banco interno (ConfigStore) e, nas versões seguintes, o arquivo de estado pode ser criptografado. Editar o arquivo não tem efeito ou deixa o host sem dar boot.
Num host 6.7 legado, se você decidir tentar mesmo assim, faça antes uma imagem completa do disco de boot e esteja preparado para reinstalar. Lembre também que o ESXi 6.7 está sem suporte desde outubro de 2022 e o 7.0 desde outubro de 2025: vale aproveitar a reinstalação para migrar para o ESXi 8.
Problemas comuns
A senha nova não é aceita
O ESXi exige senha forte. Use pelo menos 8 caracteres misturando maiúsculas, minúsculas, números e símbolos. Evite palavras de dicionário.
A conta root ficou bloqueada depois de várias tentativas
Por padrão, o ESXi bloqueia a conta por alguns minutos após tentativas erradas seguidas pelo SSH ou pelo Host Client. Espere o desbloqueio ou entre pelo console (DCUI), que não segue essa regra de bloqueio.
O vCenter continua gerenciando o host normalmente
É esperado. O vCenter usa a conta interna vpxuser, e não o root. Por isso os métodos de Host Profile e PowerCLI funcionam mesmo com a senha root perdida.
Lockdown mode ativo
Com o host em modo lockdown, o acesso direto fica restrito. Desative o lockdown pelo vCenter (em Configure › Security Profile) antes de testar a senha nova no Host Client.
Perguntas frequentes
Dá para descobrir qual era a senha antiga?
Não. A senha é guardada como hash e não há ferramenta oficial que a revele. Só é possível definir outra.
Reinstalar o ESXi apaga minhas máquinas virtuais?
Não, se você escolher Install ESXi, preserve VMFS datastore e as VMs estiverem num datastore VMFS. Ainda assim, faça cópia do que for crítico antes.