Преминете към основното съдържание

Отстраняване на проблеми

Заявка към Vertex може да се провали в два момента:

  • Веднага, когато Vertex я откаже: API-то отговаря с проблем по RFC 7807 и code (Отказани заявки).
  • По-късно, когато операцията се изпълнява: операцията завършва като failed (или timeout, cancelled) с error_code и съобщение error (Неуспешни операции).

Отказани заявки​

КодHTTPЗначение и какво да направите
not_configured409Не са зададени конектор или AD акаунт за тенанта. Запазете настройките на директорията.
connector_unavailable409При запазване на настройките: избраният конектор не съществува (вече) или не може да изпълнява задачи на Vertex. Изберете конектор на домейн контролер с актуална версия (Подготовка на домейн контролера).
writes_disabled409Този вид промяна (потребители, групи, OU, GPO, политики за пароли) е изключен в настройките на директорията.
deletes_disabled409Изтриването е изключено в настройките на директорията.
out_of_scope403Обектът или целевата OU е извън управляваните OU. Vertex променя само обекти под тях.
protected403Обектът е привилегирован или вграден (adminCount=1, критичен системен обект, вграден акаунт или група) или е една от политиките по подразбиране на домейна. Vertex никога не го променя; направете го на домейн контролера, ако трябва.
forbidden403Ролята ви не позволява това, например потребител с Helpdesk, който променя атрибут, който не е за контакт (Роли).
rate_limited429Повече от 600 промени от вас или 2000 в тенанта през последната минута. Изчакайте една минута.
step_up_required403Действието изисква потвърждение с парола: потвърдете паролата си в Hub и изпратете токена.
step_up_unavailable503Потвърждението с парола не е достъпно на този сървър.
sync_running409Вече тече синхронизация на директорията.
operation_finished409Отмяна на операция, която вече е приключила.
import_not_validated409Импортът не чака прилагане: приложен е, отменен е или е качен преди повече от 24 часа.
axis_unavailable503Vertex не успя да достигне до Entrosity Axis, за да постави задачата в опашката; операцията се записва като failed с този код. Опитайте отново; ако продължава, вижте Работа с Entrosity Vertex.
not_found404Обектът, GPO, импортът или операцията не съществуват в тенанта (или още не са в огледалото: пуснете синхронизация).
validation, invalid_request422Заявката не е валидна; detail или fields казват коя стойност.

Валидиране на настройките (422)​

invalid_username (ad_username трябва да е DOMAIN\name или name@domain), invalid_server, invalid_managed_ou (не е DN или са повече от 100), invalid_default_ou (не е управлявана OU или под нея), invalid_upn_suffix, invalid_attribute, invalid_interval (от 5 до 1440 минути), invalid_password, password_required (първото запазване изисква паролата на AD акаунта).

Валидиране на импорта (422)​

invalid_mode, invalid_csv (няма заглавен ред или ред, който не може да се прочете; подробностите посочват реда), empty_csv, too_many_rows (повече от 10 000), unknown_columns, duplicate_column, missing_column (няма sAMAccountName), invalid_column (колона attr:, която не е позволена). Проблемите на отделни редове не спират качването; те правят реда невалиден (Групов импорт → Преглед).

Неуспешни операции​

Това са стойностите на error_code на неуспешните операции. Повечето идват от конектора или от PowerShell скрипта на домейн контролера; съобщението error съдържа подробностите (при грешки на AD – собственото съобщение на Windows).

Защитата на конектора​

КодЗначение и какво да направите
guard_pendingЛокален администратор на домейн контролера още не е приел Vertex, или управляваните OU са се променили и новият списък чака приемане, или файлът на защитата не е надежден. Изпълнете rmm-connector vertex guard show и accept на домейн контролера; accept --ou трябва да назовава точно управляваните OU от настройките на Vertex (Локалната защита).
guard_deniedВидът промяна (gpo, pso, …) или изтриването са изключени в локалната защита: rmm-connector vertex guard set --gpo on (или --pso, --deletes, …).
rate_limitedДостигнат е локалният лимит на записи в минута на конектора (по подразбиране 1000), обикновено от няколко импорта или големи промени на членство в рамките на минута. Изчакайте минута и опитайте отново или увеличете лимита (до 2000) с vertex guard set --max-writes-per-minute N (Лимитът на записи).
expiredЗадачата е достигнала конектора след срока си (конекторът е бил офлайн един час, шест за импорти). Нищо не е променено. Изпратете я отново.

Проверки на домейн контролера​

КодЗначение и какво да направите
out_of_scopeСкриптът е открил обекта (или целта) извън управляваните OU, например защото е бил преместен след последната синхронизация, или политика за пароли извън Password Settings Container.
protectedОбектът, член за добавяне или GPO е защитен.
denied_attributeАтрибут от забранения списък.
invalid_payloadЗаявката не отговаря на обекта, например обектът е група, но е адресиран като потребител, или липсва парола.

Достъп и настройка​

КодЗначение и какво да направите
logon_failedПотребителското име или паролата на AD акаунта са отказани (грешна парола, изключен, заключен или изтекъл акаунт). Поправете ги в настройките на директорията.
access_deniedНа AD акаунта липсва право. Ако съобщението казва may not open a PowerShell session on the domain controller (add it to Remote Management Users), добавете акаунта в Remote Management Users (Подготовка). Иначе самата Active Directory е отказала промяната: делегирайте правото върху OU, GPO или Password Settings Container. Четене на живо на обекта показва кои атрибути акаунтът може да записва.
missing_modulePowerShell модулът ActiveDirectory или GroupPolicy не е инсталиран на домейн контролера (PowerShell и модулите му).
unauthorizedVertex е отказал да предаде тайните на задачата; нищо не е променено. Съобщението казва защо: author_revoked (авторът вече няма правото: ролята му е променена или е деактивиран след заявката), writes_disabled / deletes_disabled (превключвателят е изключен междувременно), expired (операцията е изтекла), secrets_used (задачата е поискала два пъти) или операцията вече не е активна (отменена е или тенантът вече използва друг конектор).
unsupportedКонекторът не може да изпълнява задачи на Vertex (не е Windows версия) или не познава операцията (обновете конектора).

Грешки на директорията​

КодЗначение и какво да направите
not_foundОбектът, група или член не съществува (вече). Пуснете синхронизация.
already_existsВече съществува обект с това име или име за вход.
password_policyПаролата не отговаря на политиката за пароли на домейна (или на фината политика на потребителя): дължина, сложност, история или минимална възраст.
ad_errorВсяка друга грешка на Active Directory или PowerShell; съобщението е на Windows. Използва се и когато резултатите на скрипта не са могли да бъдат доставени.

Операции, които не са изпълнени​

КодЗначение
timeoutОперацията не е приключила навреме (10 минути за промяна, 30 за четене, един час за партида от импорт) или Axis не е отговорил един час след срока ѝ. Проверете резултата в директорията (четене на живо), преди да опитате отново.
cancelledОтменена от потребител.
not_dispatchedЗадачата никога не е предадена на Axis.
job_lostAxis вече не познава задачата.

Чести ситуации​

Всичко завършва с guard_pending​

Защитата не е приета, OU, приети с --ou, не са точно управляваните OU от настройките на Vertex, или управляваните OU са променени във Vertex. Сравнете rmm-connector vertex guard show с настройките. Вижте Променени управлявани OU.

Тестът завършва с access_denied​

AD акаунтът не е в Remote Management Users или WinRM е изключен на домейн контролера (Подготовка на домейн контролера).

Обекти липсват или са остарели​

Списъците идват от огледалото. Пуснете синхронизация или четене на живо на един обект. Неуспешна синхронизация показва last_sync_status и last_sync_error в настройките.

Потребител не може да бъде променен, въпреки че е в управлявана OU​

Той е protected: член е (или е бил) на административна група (adminCount=1) или е вграден акаунт.

Къде да търсите​

  • Операцията (GET …/operations/{operationID}): error_code, error, поисканите params (никога пароли) и result.
  • Одитният журнал на тенанта: всяка промяна и промяна на настройките, с автора им.
  • На домейн контролера: rmm-connector vertex guard show и журналът на конектора %ProgramData%\RMM Connector\logs\connector.log.
  • Задачата на Axis за операцията в Axis (задачите на конектора).