vCenter sichern und wiederherstellen: dateibasierte Backups, Zeitplan, Wiederherstellung und was sie nicht erfassen
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Die dateibasierte Sicherung wird in der Verwaltungsschnittstelle von vCenter auf Port 5480 unter Backup, Configure eingerichtet und überträgt Kernkonfiguration, Inventar und optional Statistiken, Ereignisse und Aufgaben an einen FTP-, FTPS-, HTTP-, HTTPS-, SFTP-, NFS- oder SMB-Server; es kann nur einen Zeitplan geben, und die Aufbewahrung zählt auch manuelle Backups mit
- Eine Wiederherstellung stellt mit dem GUI-Installer eine neue Appliance bereit und kopiert das Backup hinein; der Installer muss zum gesicherten, gepatchten Build passen, die ursprüngliche Appliance muss ausgeschaltet sein, und ein vCenter-HA-Cluster muss danach neu aufgebaut werden
- Nach einer Wiederherstellung fallen DRS-Regeln, Ressourcenpools und die Ressourceneinstellungen der VMs auf den Stand des Backups zurück, Änderungen an Speicherrichtlinien und neu registrierte Speicheranbieter gehen verloren, und der Clusterstatus von vSphere HA kann auf einen älteren Stand zurückfallen, während die Hosts einen neueren behalten
- Laut Broadcoms KB 318731 unterstützen vCenter 6.x bis 9.0 dateibasierte und imagebasierte Backups, und die KB empfiehlt das Verfahren in der Verwaltungsschnittstelle; Distributed Switches brauchen nach jeder Änderung einen Export, und ein Native Key Provider braucht vor der Nutzung ein eigenes Backup
- In VCF 9.0 richtet SDDC Manager beim Bring-up stündliche Backups von NSX Manager ein, empfohlen werden tägliche Backups von vCenter und SDDC Manager mit 7 Tagen Aufbewahrung, VCF Operations wird imagebasiert gesichert, und für ESXi-Hosts unterstützt Broadcom eine Sicherung der Konfiguration und eine Neuinstallation, keine Backups auf Image-Ebene
Eurokommerz × Vixen.UNO: VMware-Optimierung Experten kontaktieren →
Wie Sie vCenter mit dem dateibasierten Backup sichern
Um vCenter zu sichern, öffnen Sie die Verwaltungsschnittstelle der Appliance unter https://<vcenter-fqdn>:5480, melden sich als root an, klicken auf Backup und dann auf Configure und geben einen Backup-Speicherort, Zugangsdaten, einen Zeitplan, optional ein Verschlüsselungspasswort und die Zahl der aufzubewahrenden Backups an. vCenter überträgt seine Kernkonfiguration, das Inventar und, falls ausgewählt, historische Daten an einen FTP-, FTPS-, HTTP-, HTTPS-, SFTP-, NFS- oder SMB-Server, und Broadcom schreibt: „Das Backup wird nicht auf dem vCenter gespeichert.“ Zur Wiederherstellung stellt der GUI-Installer eine neue Appliance bereit und kopiert das Backup hinein. Broadcoms KB 318731 hält fest, dass vCenter 6.x, 7.0, 8.0 und 9.0 „dateibasierte und imagebasierte Backups unterstützen“ und dass das empfohlene Verfahren „über die VAMI erfolgt“, also über diese Verwaltungsschnittstelle.
Eine Wiederherstellung bringt vCenter auf den Stand zum Zeitpunkt des Backups, während die ESXi-Hosts ihren aktuellen Zustand behalten; deshalb werden einige Einstellungen zurückgesetzt. NSX Manager, SDDC Manager und VCF Operations haben eigene Backups.
vCenter-Backup-Zeitplan: Protokolle, Aufbewahrung und historische Daten
Im Dialog Create backup schedule nimmt das Feld Backup location Protokoll, Port, Serveradresse und Ordner auf, das Feld Backup server credentials einen Benutzer mit Schreibrechten. Unter Schedule läuft die Sicherung täglich, wöchentlich oder an ausgewählten Wochentagen, standardmäßig um 23:59 Uhr. Encrypt backup setzt ein Passwort, das bei der Wiederherstellung nötig ist, Number of backups to retain bietet Retain all backups oder eine Zahl an, und Stats, events, and tasks fügt historische Daten aus der Datenbank hinzu. Es kann nur einen Zeitplan geben, und Backup Now fügt ein manuelles Backup hinzu.
Broadcoms Seite mit Hinweisen und Einschränkungen warnt, dass „FTP und HTTP keine sicheren Protokolle sind“; FTPS funktioniert nur im expliziten Modus, HTTP und HTTPS brauchen WebDAV, und nur FTP, FTPS, HTTP und HTTPS laufen über einen HTTP-Proxy. Der Server muss mindestens 10 gleichzeitige Verbindungen je vCenter annehmen, IPv4 und IPv6 dürfen nicht gemischt werden, und laut KB 322371 müssen die Ports in beide Richtungen offen sein.
Die Aufbewahrung „gilt sowohl für manuelle als auch für geplante Backups“; bei einer festen Zahl ersetzt ein manuelles Backup vor einer Wartung also ein älteres. KB 435925, die Stand Oktober 2026 keinen Fix nennt, berichtet, dass geplante Backups mehrerer vCenter-Instanzen auf 8.0 Update 3i oder neuer oder auf 9.x sporadisch mit „server validation failure“ fehlschlagen, wenn sie genau gleichzeitig in dasselbe Verzeichnis schreiben. Als Workaround versetzt die KB die Startzeiten um mindestens 5 bis 10 Minuten. In VCF, wo SDDC Manager und alle vCenter-Backups innerhalb desselben 5-Minuten-Fensters starten müssen, würden wir jedem vCenter einen eigenen Ordner geben, da die KB die Kollision auf ein gemeinsam genutztes Verzeichnis zurückführt. Geben Sie dem Ziel ein eigenes Dienstkonto außerhalb des Verzeichnisdienstes, der die Administratorrechte für vCenter vergibt; wie Angreifer Backups löschten, nachdem sie vCenter erreicht hatten, beschreibt unser Leitfaden zur Härtung gegen ESXi-Ransomware.
Imagebasiertes Backup der vCenter-Appliance
Broadcoms Handbücher zu vSphere 8.0 und 9.0 dokumentieren außerdem ein vollständiges Image-Backup der vCenter-VM, erstellt über „vSphere APIs mit einem Drittanbieterprodukt“. Die VM braucht als Hostnamen einen FQDN mit korrekter DNS-Auflösung oder eine IP-Adresse, und solange vCenter nicht verfügbar ist, kann das Backup-Produkt direkt auf den ESXi-Host wiederherstellen, auf dem seine Appliance läuft. Die Wiederherstellung von VMs mit Snapshots oder Fault Tolerance „wird nicht unterstützt“. VCF 9.0 nennt für vCenter „dateibasiert oder imagebasiert“, und seine eigenen Verfahren nutzen die dateibasierte Sicherung. Wir empfehlen den dateibasierten Zeitplan als primäres Backup und eine Kopie auf Image-Ebene als zweiten Weg. Welcher Veeam-Job was schützt, steht in unserem Leitfaden zu Veeam-Replikation und Backup-Copy-Jobs.
Wie Sie vCenter aus einem dateibasierten Backup wiederherstellen
Die Wiederherstellung mit dem GUI-Installer läuft in zwei Phasen, unter 8.0 genauso wie unter 9.0: Phase 1 stellt eine neue Appliance bereit, und Phase 2 kopiert das Backup hinein.
- Binden Sie das Installer-ISO des gesicherten Builds ein; für ein gepatchtes vCenter verlangt Broadcom „das vollständige ISO genau dieses Patches“.
- Schalten Sie das gesicherte vCenter aus, bei einem vCenter-HA-Cluster den aktiven, den passiven und den Witness-Knoten.
- Wählen Sie einen ESXi-Host, der weder im Sperrmodus noch im Wartungsmodus ist und keinem vollautomatisierten DRS-Cluster angehört, und prüfen Sie die DNS-Einträge für Vorwärts- und Rückwärtsauflösung einer statischen IP-Adresse.
- Starten Sie den Installer aus dem Ordner
vcsa-ui-installer, klicken Sie auf Restore und geben Sie unter Enter backup details den Speicherort und einen Benutzer mit Leserechten an. - Verbinden Sie sich mit dem Ziel, legen Sie Appliance-Namen, Root-Passwort, Bereitstellungsgröße und Datastore fest und passen Sie unter Configure network settings die Werte aus dem Backup an.
- Geben Sie in Phase 2 bei einem Knoten im Enhanced Linked Mode die Single-Sign-On-Zugangsdaten ein, klicken Sie auf Validate and Recover und dann auf Finish.
- Spielen Sie Sicherheitspatches, die nach dem Backup installiert wurden, erneut ein und bauen Sie vCenter HA neu auf, wo es genutzt wurde.
Schlägt eine Wiederherstellung fehl, sollen Sie laut Broadcom die teilweise wiederhergestellte VM ausschalten und löschen. In VCF wird das ausgefallene vCenter ausgeschaltet und umbenannt, „das Backup muss von der Version der vCenter-Appliance stammen, auf der Sie die Instanz wiederherstellen wollen“, und sind beide ausgefallen, kommt das vCenter der Management-Domain vor dem der Workload-Domain zurück. Ein vCenter-Upgrade auf 9.0 stellt eine neue Appliance bereit, wie unser Leitfaden zum Ende des allgemeinen Supports für vSphere 8 beschreibt; erstellen Sie danach also ein neues Backup und bewahren Sie das alte ISO auf, solange Sie alte Backups aufbewahren.
Was bei einer vCenter-Wiederherstellung zurückfällt oder verloren geht
Broadcoms Seiten mit Hinweisen und Einschränkungen für 8.0 (16. September 2026) und 9.0 (24. August 2026) führen auf, was eine Wiederherstellung ändert.
| BEREICH | AUSWIRKUNG | WAS ZU TUN IST |
|---|---|---|
| DRS und Ressourcenpools | Ressourceneinstellungen der VMs, Ressourcenpools, Cluster-Mitgliedschaft der Hosts und DRS-Regeln fallen zurück | die seit dem Backup vorgenommenen Änderungen wiederholen |
| Storage DRS | Datastore-Cluster, Einstellungen von Storage I/O Control und die Zuordnung von Hosts zu Datastores können sich ändern | die Datastore-Cluster prüfen |
| VMs und Linked Clones | die Sicht von vCenter kann von der der Hosts abweichen; VMs können verwaist sein | sie erneut hinzufügen oder registrieren; Linked Clones erkennen lassen, bevor VMs entfernt werden |
| vSphere HA | der Clusterstatus kann zurückfallen, während die Hosts einen neueren behalten | den HA-Clusterstatus nicht ändern, solange ein Backup oder eine Wiederherstellung läuft |
| Speicherrichtlinien | nach dem Backup registrierte Anbieter und Richtlinienänderungen gehen verloren | die Anbieter registrieren, die Änderungen wiederholen |
| Inhaltsbibliotheken | nach dem Backup erstellte Bibliotheken und Elemente sind unbekannt; gelöschte sind unbrauchbar | sie manuell bereinigen |
| vSAN | Inkonsistenzen sind möglich | die vSAN-Integrität prüfen |
| vCenter HA und Patches | vCenter HA muss neu konfiguriert werden; spätere Patches fehlen | es neu konfigurieren, die Patches erneut einspielen |
Broadcom TechDocs, Considerations and Limitations for File-Based Backup and Restore, vSphere 8.0 und 9.0; die Maßnahmen zu DRS, Storage DRS und Speicherrichtlinien stammen von uns.
vSphere Lifecycle Manager ergänzt zwei Fälle (9.0, 24. August 2026). Ein Cluster, der nach dem Backup von Baselines auf ein Image umgestellt wurde, kommt mit Baselines zurück, und „Sie müssen ihn wieder mit Baselines verwalten“. Ein Cluster, der nach dem Backup auf ein neueres Image remediiert wurde, zeigt seine Hosts als inkompatibel an, und „da Sie ESX nicht downgraden können“, muss sein Image auf deren Stand angehoben werden; siehe unseren Leitfaden zu vLCM-Baselines und Images.
Zum vSphere Native Key Provider, mit dem VMs virtuelle TPMs erhalten können, schreibt Broadcom, dass er „als Teil der dateibasierten Sicherung von vCenter Server gesichert wird“, dass Sie ihn aber separat sichern müssen, und zwar „mindestens einmal, bevor Sie ihn verwenden können“.
Unsere VMware-Optimierung beginnt mit einem Audit der Umgebung, ihrer Versionen und ihres Risikoprofils. Schreiben Sie uns, wie Ihre vCenter-Instanzen heute gesichert werden, welche Builds sie ausführen und ob eine Wiederherstellung schon einmal versucht wurde.
Export von Distributed Switches und Enhanced Linked Mode
Broadcom rät, „die Konfiguration des Distributed Virtual Switch zu exportieren, bevor Sie aus einem Backup wiederherstellen“, weil nach dem Backup vorgenommene Änderungen am Switch verloren gehen können, während hinzugefügte oder entfernte Hosts erhalten bleiben. Broadcoms Verfahren für VCF 9.0 exportiert einen Switch „unmittelbar nach jeder Änderung an der Konfiguration dieses Switches“: Klicken Sie im vSphere Client mit der rechten Maustaste auf den Switch, wählen Sie Settings, Export Configuration und dann Distributed switch and all port groups, notieren Sie das Datum unter Description und speichern Sie die ZIP-Datei außerhalb von vCenter. Nach einer vCenter-Wiederherstellung spielt Restore Configuration eine solche Datei auf einen noch vorhandenen Switch ein, und Import Distributed Switch mit Preserve original distributed switch and port group identifiers legt einen fehlenden Switch mit seinen Portgruppen und Hosts neu an; keiner der beiden Wege stellt die Verbindungen physischer NICs zu Uplink-Ports wieder her. Laut den Release Notes zu vCenter 8.0 Update 2 bleiben solche Änderungen nun „erhalten, wenn ein vCenter aus einem Backup wiederhergestellt wird“; die Seite mit Hinweisen und Einschränkungen rät weiterhin zum Export.
Um ein vCenter im Enhanced Linked Mode wiederherzustellen, „müssen Sie mindestens einen laufenden vCenter Server haben, der die Datenbank des VMware Directory Service enthält“; sind alle Knoten ausgefallen, stellen Sie den ersten ohne Replikationspartner wieder her und dann die übrigen gemäß der Topologie. In 9.0 ist ELM „veraltet und wird in einem künftigen Release entfernt“, und Broadcom nennt die Gruppierung unter VCF Operations als Alternative.
Backups von NSX Manager, SDDC Manager und VCF Operations
Die Backup-Übersicht zu VCF 9.0 (29. September 2026) nennt einen externen SFTP-Server „eine Voraussetzung für die Wiederherstellung dateibasierter Backups von SDDC Manager“.
NSX Manager sichert nur per SFTP, sein Backup enthält die Konfiguration der NSX Edges, und es gilt: „Wenn Sie die Passphrase vergessen, können Sie keine Backups wiederherstellen.“ Eine Wiederherstellung braucht eine neue Appliance mit der IP-Adresse oder dem FQDN aus dem Backup, und ein Cluster kommt zuerst mit einem Knoten zurück, die übrigen werden danach hinzugefügt (NSX 4.2, Juli 2026). In VCF konfiguriert SDDC Manager beim Bring-up stündliche Backups von NSX Manager.
In VCF 9.0 werden Backups von SDDC Manager in VCF Operations unter Administration, SDDC Manager, Backup Settings, SDDC Manager Configurations eingerichtet, und seine Jobs und die aller vCenter-Instanzen müssen „innerhalb desselben 5-Minuten-Fensters“ starten. VCF Operations wird durch „vollständige imagebasierte Backup-Jobs der virtuellen Maschine“ in einem Backup-Produkt geschützt, das mit vSphere Storage APIs for Data Protection (VADP) kompatibel ist. In VCF 9.1 (5. Oktober 2026) werden die dateibasierten Zeitpläne von SDDC Manager und vCenter weiterhin manuell konfiguriert.
Für ESX steht in der Übersicht zu 9.0 „N/A“, und laut KB 445744 sind Backups von ESXi auf Image-Ebene und als Bare-Metal-Backup „keine unterstützte Methode für Backup oder Wiederherstellung“; sichern Sie also die Konfiguration und installieren Sie neu. KB 313510 speichert sie mit vim-cmd hostsvc/firmware/sync_ und danach vim-cmd hostsvc/firmware/backup_ und stellt sie auf einem Host mit demselben Build wieder her; auf Hosts mit aktiviertem TPM geht das seit 7.0 Update 2 nur mit „demselben TPM, das während des Backups auf dem Host verwendet wurde“.
| KOMPONENTE | SICHERUNGSMETHODE | HÄUFIGKEIT |
|---|---|---|
| vCenter | dateibasiert; Kopie auf Image-Ebene als zweiter Weg | täglich, 7 Tage aufbewahrt (VCF 9.0) |
| Distributed Switches | Settings, Export Configuration | nach jeder Änderung; die letzten 3 aufbewahrt |
| Native Key Provider | Back Up unter Key Providers | einmal vor der Nutzung, danach im vCenter-Backup |
| ESXi-Hosts | Konfigurations-Bundle, Neuinstallation | nach Änderungen; die KBs nennen kein Intervall |
| NSX Manager und Edges | dateibasiert per SFTP, Passphrase | stündlich, 7 Tage aufbewahrt (VCF 9.0) |
| SDDC Manager | dateibasiert per SFTP, eingerichtet in VCF Operations | täglich, 7 Tage aufbewahrt (VCF 9.0) |
| VCF Operations | imagebasiert, VADP-Backup-Produkt | kein Intervall auf den von uns gelesenen Seiten |
Broadcom TechDocs: Backup und Wiederherstellung in VCF 9.0, Native Key Provider in vSphere 8.0, Backup in NSX 4.2; KB 313510 und 445744. Der zweite Weg für vCenter und das Intervall für ESXi stammen von uns.
Eine vCenter-Wiederherstellung testen, ohne die Produktion zu berühren
Weil die Wiederherstellung voraussetzt, dass das gesicherte vCenter ausgeschaltet ist, und dessen Netzwerkeinstellungen übernimmt, gehört eine Testwiederherstellung bei laufender Produktion in ein isoliertes Segment ohne Route zum produktiven Verwaltungsnetz. Diese Schritte stammen von uns, nicht von Broadcom.
- Nehmen Sie das neueste geplante Backup und das ISO seines Builds und notieren Sie die Startzeit.
- Stellen Sie im isolierten VLAN oder auf einem virtuellen Switch ohne Uplinks einen DNS-Server für den vCenter-Namen bereit, einen Dateiserver mit einer Kopie des Backups und einen Rechner, auf dem der Installer liegt und der auch den Zielhost erreicht.
- Stellen Sie auf einem Host außerhalb der Produktionscluster in dieses Segment wieder her und behalten Sie die Netzwerkeinstellungen aus dem Backup bei.
- Melden Sie sich mit einem Single-Sign-On-Administratorkonto an und prüfen Sie, ob die Dienste laufen und das Inventar dem Stand zum Backup-Datum entspricht.
- Notieren Sie die Zeit bis zu dieser Anmeldung und jeden Schritt, der fehlschlug oder für den ein Passwort fehlte, löschen Sie dann die Test-Appliance und aktualisieren Sie das Runbook für die Wiederherstellung.
Wiederholen Sie den Test nach jedem vCenter-Update, da die Wiederherstellung das ISO des gesicherten Builds braucht; unser Leitfaden zum Disaster-Recovery-Runbook zeigt, wie Sie die Schritte so aufschreiben, dass jemand anderes als ihr Verfasser sie ausführen kann.
Im Rahmen unserer Leistung Cyber-Resilienz führt unser Engineering-Partner Vixen.UNO regelmäßige Testwiederherstellungen zur Prüfung der Backup-Integrität durch. Nennen Sie uns das Datum Ihres letzten vCenter-Wiederherstellungstests und was er umfasste.
Was wir tun
Im Rahmen der VMware-Optimierung auditiert unser Engineering-Partner Vixen.UNO Ihre VMware-Umgebung, ihre Versionen und ihr Risikoprofil und modernisiert vSphere, vSAN, NSX und VCF in vereinbarten Wartungsfenstern, mit einem Rollback-Plan für jede Etappe; Backup-Strategien auf Basis von Veeam gehören zur selben Leistung. Testwiederherstellungen sind Teil unserer Leistung Cyber-Resilienz. Eurokommerz hält den Vertrag; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Wie erstelle ich ein Backup der vCenter Server Appliance?
Wie richte ich einen Zeitplan für das vCenter-Backup ein?
Wie kann ich vCenter aus einer dateibasierten Sicherung wiederherstellen?
Wird ein imagebasiertes Backup von vCenter unterstützt?
Was stellt ein vCenter-Backup nicht wieder her?
Wie sichere ich NSX Manager und SDDC Manager in VCF?
Schicken Sie uns Ihren vCenter-Build und, falls Sie diese betreiben, Ihre Versionen von NSX Manager und SDDC Manager, wohin jede dieser Komponenten heute gesichert wird, mit Zeitplan und Aufbewahrung, sowie das Datum Ihres letzten Wiederherstellungstests. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, aus dem Sie 2 bis 3 mögliche Lösungsszenarien mitnehmen. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages