Отстраняване на проблеми
Заявка към Vertex може да се провали в два момента:
- Веднага, когато Vertex я откаже: API-то отговаря с проблем по RFC
7807 и
code(Отказани заявки). - По-късно, когато операцията се изпълнява: операцията завършва като
failed(илиtimeout,cancelled) сerror_codeи съобщениеerror(Неуспешни операции).
Отказани заявки
| Код | HTTP | Значение и какво да направите |
|---|---|---|
not_configured | 409 | Не са зададени конектор или AD акаунт за тенанта. Запазете настройките на директорията. |
connector_unavailable | 409 | При запазване на настройките: избраният конектор не съществува (вече) или не може да изпълнява задачи на Vertex. Изберете конектор на домейн контролер с актуална версия (Подготовка на домейн контролера). |
writes_disabled | 409 | Този вид промяна (потребители, групи, OU, GPO, политики за пароли) е изключен в настройките на директорията. |
deletes_disabled | 409 | Изтриването е изключено в настройките на директорията. |
out_of_scope | 403 | Обектът или целевата OU е извън управляваните OU. Vertex променя само обекти под тях. |
protected | 403 | Обектът е привилегирован или вграден (adminCount=1, критичен системен обект, вграден акаунт или група) или е една от политиките по подразбиране на домейна. Vertex никога не го променя; направете го на домейн контролера, ако трябва. |
forbidden | 403 | Ролята ви не позволява това, например потребител с Helpdesk, който променя атрибут, който не е за контакт (Роли). |
rate_limited | 429 | Повече от 600 промени от вас или 2000 в тенанта през последната минута. Изчакайте една минута. |
step_up_required | 403 | Действието изисква потвърждение с парола: потвърдете паролата си в Hub и изпратете токена. |
step_up_unavailable | 503 | Потвърждението с парола не е достъпно на този сървър. |
sync_running | 409 | Вече тече синхронизация на директорията. |
operation_finished | 409 | Отмяна на операция, която вече е приключила. |
import_not_validated | 409 | Импортът не чака прилагане: приложен е, отменен е или е качен преди повече от 24 часа. |
axis_unavailable | 503 | Vertex не успя да достигне до Entrosity Axis, за да постави задачата в опашката; операцията се записва като failed с този код. Опитайте отново; ако продължава, вижте Работа с Entrosity Vertex. |
not_found | 404 | Обектът, GPO, импортът или операцията не съществуват в тенанта (или още не са в огледалото: пуснете синхронизация). |
validation, invalid_request | 422 | Заявката не е валидна; detail или fields казват коя стойност. |
Валидиране на настройките (422)
invalid_username (ad_username трябва да е DOMAIN\name или
name@domain), invalid_server, invalid_managed_ou (не е DN или са
повече от 100), invalid_default_ou (не е управлявана OU или под нея),
invalid_upn_suffix, invalid_attribute, invalid_interval (от 5 до
1440 минути), invalid_password, password_required (първото запазване
изисква паролата на AD акаунта).
Валидиране на импорта (422)
invalid_mode, invalid_csv (няма заглавен ред или ред, който не може
да се прочете; подробностите посочват реда), empty_csv,
too_many_rows (повече от 10 000), unknown_columns,
duplicate_column, missing_column (няма sAMAccountName),
invalid_column (колона attr:, която не е позволена). Проблемите на
отделни редове не спират качването; те правят реда невалиден
(Групов импорт → Преглед).
Неуспешни операции
Това са стойностите на error_code на неуспешните операции. Повечето
идват от конектора или от PowerShell скрипта на домейн контролера;
съобщението error съдържа подробностите (при грешки на AD – собственото
съобщение на Windows).
Защитата на конектора
| Код | Значение и какво да направите |
|---|---|
guard_pending | Локален администратор на домейн контролера още не е приел Vertex, или управляваните OU са се променили и новият списък чака приемане, или файлът на защитата не е надежден. Изпълнете rmm-connector vertex guard show и accept на домейн контролера; accept --ou трябва да назовава точно управляваните OU от настройките на Vertex (Локалната защита). |
guard_denied | Видът промяна (gpo, pso, …) или изтриването са изключени в локалната защита: rmm-connector vertex guard set --gpo on (или --pso, --deletes, …). |
rate_limited | Достигнат е локалният лимит на записи в минута на конектора (по подразбиране 1000), обикновено от няколко импорта или големи промени на членство в рамките на минута. Изчакайте минута и опитайте отново или увеличете лимита (до 2000) с vertex guard set --max-writes-per-minute N (Лимитът на записи). |
expired | Задачата е достигнала конектора след срока си (конекторът е бил офлайн един час, шест за импорти). Нищо не е променено. Изпратете я отново. |
Проверки на домейн контролера
| Код | Значение и какво да направите |
|---|---|
out_of_scope | Скриптът е открил обекта (или целта) извън управляваните OU, например защото е бил преместен след последната синхронизация, или политика за пароли извън Password Settings Container. |
protected | Обектът, член за добавяне или GPO е защитен. |
denied_attribute | Атрибут от забранения списък. |
invalid_payload | Заявката не отговаря на обекта, например обектът е група, но е адресиран като потребител, или липсва парола. |
Достъп и настройка
| Код | Значение и какво да направите |
|---|---|
logon_failed | Потребителското име или паролата на AD акаунта са отказани (грешна парола, изключен, заключен или изтекъл акаунт). Поправете ги в настройките на директорията. |
access_denied | На AD акаунта липсва право. Ако съобщението казва may not open a PowerShell session on the domain controller (add it to Remote Management Users), добавете акаунта в Remote Management Users (Подготовка). Иначе самата Active Directory е отказала промяната: делегирайте правото върху OU, GPO или Password Settings Container. Четене на живо на обекта показва кои атрибути акаунтът може да записва. |
missing_module | PowerShell модулът ActiveDirectory или GroupPolicy не е инсталиран на домейн контролера (PowerShell и модулите му). |
unauthorized | Vertex е отказал да предаде тайните на задачата; нищо не е променено. Съобщението казва защо: author_revoked (авторът вече няма правото: ролята му е променена или е деактивиран след заявката), writes_disabled / deletes_disabled (превключвателят е изключен междувременно), expired (операцията е изтекла), secrets_used (задачата е поискала два пъти) или операцията вече не е активна (отменена е или тенантът вече използва друг конектор). |
unsupported | Конекторът не може да изпълнява задачи на Vertex (не е Windows версия) или не познава операцията (обновете конектора). |
Грешки на директорията
| Код | Значение и какво да направите |
|---|---|
not_found | Обектът, група или член не съществува (вече). Пуснете синхронизация. |
already_exists | Вече съществува обект с това име или име за вход. |
password_policy | Паролата не отговаря на политиката за пароли на домейна (или на фината политика на потребителя): дължина, сложност, история или минимална възраст. |
ad_error | Всяка друга грешка на Active Directory или PowerShell; съобщението е на Windows. Използва се и когато резултатите на скрипта не са могли да бъдат доставени. |
Операции, които не са изпълнени
| Код | Значение |
|---|---|
timeout | Операцията не е приключила навреме (10 минути за промяна, 30 за четене, един час за партида от импорт) или Axis не е отговорил един час след срока ѝ. Проверете резултата в директорията (четене на живо), преди да опитате отново. |
cancelled | Отменена от потребител. |
not_dispatched | Задачата никога не е предадена на Axis. |
job_lost | Axis вече не познава задачата. |
Чести ситуации
Всичко завършва с guard_pending
Защитата не е приета, OU, приети с --ou, не са точно управляваните OU
от настройките на Vertex, или управляваните OU са променени във Vertex.
Сравнете rmm-connector vertex guard show с настройките. Вижте
Променени управлявани OU.
Тестът завършва с access_denied
AD акаунтът не е в Remote Management Users или WinRM е изключен на домейн контролера (Подготовка на домейн контролера).
Обекти липсват или са остарели
Списъците идват от огледалото. Пуснете синхронизация или четене на живо на
един обект. Неуспешна синхронизация показва last_sync_status и
last_sync_error в настройките.
Потребител не може да бъде променен, въпреки че е в управлявана OU
Той е protected: член е (или е бил) на административна група
(adminCount=1) или е вграден акаунт.
Къде да търсите
- Операцията (
GET …/operations/{operationID}):error_code,error, поисканитеparams(никога пароли) иresult. - Одитният журнал на тенанта: всяка промяна и промяна на настройките, с автора им.
- На домейн контролера:
rmm-connector vertex guard showи журналът на конектора%ProgramData%\RMM Connector\logs\connector.log. - Задачата на Axis за операцията в Axis (задачите на конектора).