Устранение неполадок при работе с оценками по запросу (AMA)

Порты брандмауэра должны быть открыты на серверах среды для сбора данных оценки.

Ниже приведен список портов, которые должны открываться на серверах среды для успешной сбора данных оценки. Обратите внимание, что это полный список, охватывающий все порты во всех решениях. См. настраиваемый список в зависимости от технологий сбора данных, участвующих в конкретном решении.

Общие порты:

  • Порт TCP 135 для сопоставителя конечных точек RPC
    Диапазон TCP-портов 1024-65535 (49152–65535 для Windows Server 2008 или выше; 1024-65535 для Windows Server 2003 или ниже) динамические порты, используемые RPC/ DCOM/WMI.

  • TCP-порт 139 для службы сеансов NetBIOS/SMB
    TCP-порт 445 для SMB через сокеты или TCP

  • TCP-порт 80 для RPC по протоколу HTTP
    TCP-порт 443 для RPC по протоколу HTTPS

WinRM:

  • TCP-порты 5985 (HTTP) для WinRM
  • TCP-порт 5986 (HTTPS) для WinRM — только SP ODA

LDAP:

  • TCP/UDP-порт 389 для запросов LDAP
    TCP-порт 636 для ПРОТОКОЛА SSL LDAP
    TCP-порт 3268 для GC LDAP
    TCP-порт 3269 для SSL-сервера LDAP GC

SQL:

  • TCP-порт 1433 для SQL или другие пользовательские порты, которые прослушивает SQL
    Порт UDP 1434 для службы браузера SQL

Если у вас возникли проблемы с открытием многих портов брандмауэра, мы предлагаем следующее:

Если это возможно, включите правило брандмауэра, чтобы разрешить весь трафик только с IP-адреса компьютера сбора данных, которому вы доверяете, и только в течение периода сбора данных. Это избавляет от необходимости открывать определённые порты, а также позволяет снизить подверженность риску до минимально возможного уровня.

Наиболее распространенные проблемы, связанные с устранением неполадок

1. Сообщение об ошибке: "У вас нет доступа к Azure Log Analytics" в Services Hub —> Работоспособность ИТ —> Оценки по запросу

Когда у клиента есть необходимые разрешения, возникает ошибка "У вас нет доступа к Azure Log Analytics" при попытке добавить плитку оценки или просмотреть плитку оценки в Services Hub. Выполните указанные ниже действия.

  1. Убедитесь, что вы используете ту же учетную запись для доступа к Центру служб и Azure порталу.
  2. Теперь проверьте, есть ли у вас необходимые роли на портале Azure: перейдите в подписку Azure->IAM->Назначения ролей. У вас должна быть роль владельца или участника на уровне подписки .
  3. Для пользователей, отличных от Microsoft, попробуйте войти на портал Services Hub с помощью окна инкогнито или частного браузера.
  4. Теперь перейдите в Services Hub, выберите свой профиль, а затем — «Изменить рабочую область Log Analytics»
  5. Будет запрошена информация о подписке и рабочей области LA; повторно укажите эти сведения.
  6. Теперь перейдите в раздел "Состояние ИТ" -> "Оценки по запросу", и вы сможете добавить или просмотреть оценку.

2. Не удается найти ARC или виртуальную машину Azure при добавлении оценки ODA в коннекторе Services Hub

В настоящее время у соединителя SH есть ограничение: он может обнаруживать машины ARC или виртуальные машины только в той же группе ресурсов, что и выбранная рабочая область Log Analytics. Если при добавлении оценки нужная машина не отображается в списке, проверьте, находятся ли и машина, и рабочая область Log Analytics в одной и той же группе ресурсов и в одной и той же подписке.

3. Рекомендации не отправляются с компьютера сборщика данных в рабочую область Azure Log Analytics

Если вы не видите результаты собранных данных в книге Azure Workbook, выполните следующие действия:

  1. Убедитесь, что в каталоге данных для оценки есть набор файлов рекомендаций. Обычный формат — new.recommendation.*.solutionrec (например, new.recommendations.*.adrecs для AD).

  2. Убедитесь, что содержимое файлов было отправлено в рабочую область Azure Log Analytics, проверив раздел «Журналы» для используемой рабочей области, и выполните запрос на основе метки времени.

Пример: Запустите AzureAssessmentRecommendations, установив время так, чтобы оно соответствовало времени последнего запуска (например, 24 часа назад).

В случае успешной отправки отобразится то же содержимое, что и в файлах рекомендаций в таблице Azure

Если данные присутствуют, убедитесь, что выбрана книга, связанная с данными рабочей области.

Представление приема данных Log Analytics для Azure.

Примечание.

Если вы не можете найти отправленные данные, и вы используете Azure виртуальную машину для сбора данных, убедитесь, что управляемое системное удостоверение включено для компьютера.

Если вы используете компьютер с поддержкой ARC для сбора данных, проверьте параметр для DCR, чтобы убедиться, что при добавлении оценки сопоставлен правильный путь к рабочему каталогу.

  1. Переход на портал Azure.

  2. Найдите правила сбора данных (DCR).

  3. Найдите DCR, связанный с оценкой (он должен содержать ссылку на ODA и тип оценки).

  4. Откройте DCR и выберите «Экспорт шаблона».

  5. Найдите "filePatterns" в файле JSON и убедитесь, что путь указывает на папку, в которой созданы файлы рекомендаций.

Представление шаблона DCR.

Если путь указан верно, попробуйте повторно запустить сбор данных на компьютере, чтобы убедиться, что данные не устарели. Если повторный запуск сбора данных не помогает, попробуйте перезапустить компьютер, чтобы избежать сбоев или ожидающих обновлений.

Если вы еще не сделали этого, ознакомьтесь с требованиями к сети для AMA, чтобы исключить проблемы с подключением.

4. Результаты книги показывают, что содержимое недоступно из-за проблем с разрешениями

Представление шаблона рабочей книги.

  1. Попробуйте обновить запрос к содержимому.

  2. Изменить рабочую книгу. Нажмите кнопку "Изменить" в правом верхнем углу, чтобы развернуть параметры.

Выберите "SubsId" и измените параметры: установите флажок «Скрыть параметр в режиме чтения», затем сохраните изменения и закройте редактор.

Вид редактора рабочей книги.

Если проблема не устранена, попробуйте повторно зарегистрировать поставщик ресурсов Microsoft.ServicesHub для своей подписки. Инструкции по регистрации или повторной регистрации поставщика ресурсов см. в статье Поставщики и типы ресурсов Azure.

Привязка и права доступа

  1. Убедитесь, что у вас есть разрешения для подписки Azure, необходимые для вашей роли, через тот же идентификатор электронной почты, который вы используете для входа в Центр служб.

  2. Перейдите на вкладку «Работоспособность», затем на вкладку «Оценки».

  3. Убедитесь, что рабочая область Log Analytics, к которой вы имеете доступ, привязана к Services Hub.

Если это не так, привяжите заново. Выберите свой профиль в правом верхнем углу, а затем выберите "Изменить Log Analytics рабочую область" и свяжите нужную рабочую область.

  1. Убедитесь, что вы добавили из каталога нужную вам оценку.

    Панель мониторинга результатов оценки.

    Доступные оценки по запросу 2.

    Окно конкретной оценки.

В этом разделе рассматриваются некоторые из наиболее частых проблем, которые могут возникнуть при вызове команды, например AddExchangeAssessmentTask.

Windows Server 2008 R2 не распознаёт командлеты Add-*AssessmentTask

Мы не рекомендуем запускать оценки на компьютерах с Windows Server 2008. Но если вам совершенно необходимо проводить оценку на одном из них, выполните следующие действия:

  1. Обновите версию .NET до версии 4.8 (или более поздней) и PowerShell в соответствии с требуемой версией (5.1) на сервере Windows 2008.

Большинство серверов Windows 2008 имеют PowerShell, использующую .NET 2.0, и она не отвечает требованиям.

  1. Запустите Powershell в режиме администратора.

  2. Убедитесь, что на вашем компьютере доступен настраиваемый модуль ODA: Get-Module Microsoft.PowerShell.Oms.Assessments -listavailable. Убедитесь, что отображаемый путь — C:\ODA\Binaries\bin\Microsoft. PowerShell.Oms.Assessments.

Если вы не можете найти модуль с помощью команды get, проверьте, найден ли модуль в списке переменных среды. Запустите $env:psmodulepath в PowerShell, чтобы отобразить список.

Правильный путь обычно добавляется при установке расширения. Если она отсутствует, можно добавить правильный путь вручную, запустив следующую команду:

Примечание.

Чтобы убедиться, что PowerShell загружает модуль AMA, запустите Add-*AssessmentTask и убедитесь, что во время установки вам будет предложено указать идентификатор рабочей области Log Analytics.

Задача модуля AMA.

Примечание.

Если вы заметили вторую запись для модуля, указывающую на \Program Files\Microsoft Monitoring Agent, и вы перешли с типа оценки на основе MMA, вы можете удалить этот дополнительный путь. Для этого выполните $env, а затем перейдите к переменным среды —> PsModulePath и удалите запись из списка.

PowerShell с правильным рабочим каталогом и подкаталогом.

Окна PowerShell Windows, в которых отображается расположение файлов.

Примечание.

Чтобы убедиться, что PowerShell загружает модуль AMA, запустите Add-*AssessmentTask и убедитесь, что во время установки вам будет предложено указать идентификатор рабочей области Log Analytics.

Задача модуля AMA.

Предыдущая версия модуля, используемого для MMA, не предлагает ввести идентификатор рабочей области.

На любой платформе, если командлеты Add-*AssessmentTask не распознаются

  1. Убедитесь, что модуль PowerShell с оценками OMS загружен.

Убедитесь, что каталог C:\ODA\Binaries\bin содержит подкаталог с именем Microsoft.PowerShell.Oms.Assessments и что в этом подкаталоге имеется файл с именем Microsoft.PowerShell.Oms.Assessments.dll.

  1. Если файл Microsoft.PowerShell.Oms.Assessments.dll отсутствует, убедитесь, что ваша рабочая область Log Analytics привязана из Services Hub.

  2. Обновление версии PowerShell в соответствии с требуемой версией (5.1 или более поздней)

Введите $PsVersionTable в окне PowerShell) и убедитесь, что PowerShell использует CLRVersion 4.0 или выше.

  1. Убедитесь, что вы указали правильный путь к модулю.

Устранение ошибок с установкой оценки при выполнении командлета Add-*AssessmentTask

  1. Просмотрите файл журнала.

  2. Расположение файла журнала отображается в окне консоли Powershell. Это информационное сообщение белого цвета, как показано на следующем снимке экрана:

    Окна PowerShell Windows, в которых отображается подробное место расположения файлов.

    Примечание.

    Если Add-_AssessmentTask не удалось выполнить по какой-либо причине, изучите файл журнала.

  3. Команды -ScheduledTaskUserName и -ScheduledTaskPassword могут быть недействительным, например, такого пользователя не существует, или пароль недействителен или закончился его срок действия.

    Окно PowerShell в Windows, отображающее сообщение об ошибке для пользователя.

Требования для успешного выполнения запланированной задачи

Проверьте групповые политики учетной записи пользователя Вход с правами на работу в пакетном режиме

Примечание.

Иногда оценка может не запускаться из планировщика задач, что может произойти, если у вас нет разрешения на выполнение пакетного задания. В этом случае необходимо, чтобы разрешение было явно предоставлено через gpedit.msc.*.

  1. Удерживайте или щелкните правой кнопкой мыши на «Войти с правами на пакетные задани», затем выберите «Свойства».

  2. Нажмите кнопку «Добавить пользователя или группу» и выберите необходимого пользователя.

Не выгружать принудительно реестр пользователя при выходе пользователя из системы

На компьютере сбора данных измените следующий параметр в редакторе групповой политики (gpedit.msc) на "не настроен" на "включено".

Перейдите в конфигурацию компьютера -> Административные шаблоны -> Система -> Профили пользователей.

Включить "Не выполнять принудительную выгрузку реестра пользователя при его выходе из системы".

Отключение политики FIPS

  1. Перейдите в раздел Панель управления.

  2. Выберите «Администрирование», а затем выберите «Локальная политика безопасности».

  3. Разверните пункт «Локальные политики», а затем выберите «Параметры безопасности».

  4. В разделе «Политика» на панели справа выберите «Системные средства шифрования».

  5. Используйте совместимые с FIPS алгоритмы для шифрования, хэширования и подписывания, а затем выберите параметр «Отключено».

Сетевой доступ: не разрешать хранение паролей и учетных данных

При возникновении этой ошибки появляется сообщение «Указанный сеанс входа в систему не существует. Возможно, он уже был прекращен". Чтобы устранить эту ошибку:

  1. Перейдите в SECPOL. MSC —> Настройки безопасности —> Локальные политики —> Параметры безопасности.

  2. Не разрешайте сохранять пароли и учетные данные для аутентификации сети.

  3. Установите для политики значение «Отключено».

Оценка не была добавлена в рабочую область

Если при вызове команды start-XXXAssessment появляется ошибка: «Не удается найти файл XXXAssessment.execPkg, связанный с текущей рабочей областью Log Analytics...», причиной является то, что необходимо добавить конкретный тип оценки на ваш компьютер через портал Центра служб.

Добавьте оценку на страницу Центра служб.

  1. Выберите вкладку "Работоспособность, а затем выберите "Оценки".

  2. В конце страницы выберите нужную оценку, указанную в разделе "Доступные оценки по запросу".

  3. Выберите "Добавить оценку".

  4. Подождите по крайней мере 5-10 минут, пока расширение решения будет добавлено.

Данные из оценки по запросу больше не представлены в Log Analytics, но они были там в прошлом

  1. Найдите запланированную задачу в планировщике задач.

  2. Запустите задачу вручную из планировщика задач.

  3. Проверьте, что выполняется процесс OmsAssessment.exe.

Если такой процесс не выполняется, возможно, что пароль, указанный при выполнении Add-XXXAssessmentTask для этой оценки истек или был изменен, и больше не является допустимым.

В этом случае вы можете увидеть ошибку как на вкладке Журнал планировщика задач, так и в журнале событий планировщика задач — с EventId 101 (и 104) и ErrorValue 2147943726, как показано на следующих снимках экрана:

Сбой запуска планировщика заданий.

Сведения об ошибке из-за сбоя запуска планировщика заданий.

Папка «Оценки» с выделенной нумерованной папкой.

OmsAssessment.exe не работает или не отображается в течение длительного периода времени

Иногда при просмотре журнала можно заметить, что процесс OMSAssessment.exe не запускается или зависает на одном и том же этапе в течение длительного времени. Процесс OMSAssessment.exe запускается при запуске задачи и отвечает за обнаружение среды, сбор и анализ данных.

Блокировка антивирусной программой определенных скриптов или связанных с ними зависимостей может привести к сбою или зависанию процесса. Вы можете запустить оценку с включенной антивирусной программой, но могут возникнуть ситуации, когда антивирусная программа повлияет на производительность процесса или заблокирует создание файлов, в зависимости от настроек вашего продукта или среды.

Чтобы избежать связанных с этим проблем, рекомендуется добавить исключение в антивирусную программу для папки, из которой выполняется оценка.

Проверьте наличие конфликтующих процессов omsassessment.exe, выполняемых

Откройте диспетчер задач и найдите процесс с именем omsassessment.exe. Если он отображается, это означает, что оценка всё ещё выполняется.

Если он работает в течение длительного времени (например, целый день), агент оценок может не обработать данные. Выполните указанные в следующем разделе действия по устранению неполадок, чтобы решить эту проблему.

Убедитесь в отсутствии ошибок в файле условий

Перейдите в рабочий каталог оценки и просмотрите файлы предварительных требований (new.prerequisites), чтобы найти все ошибки, упомянутые для целевых объектов оценки.

Файл process.prerequisites папки «Оценки».

При обнаружении каких-либо ошибок (например, ошибок подключения к WMI) названия цели и ошибка указываются в этом файле.

Устраните все указанные ошибки, а затем запустите оценку:

  1. Перейдите в раздел «Планировщик задач» -> "Microsoft" -> "Operations Management Suite" -> "AOI*****" -> «Оценки».

  2. Выберите и удерживайте или щелкните правой кнопкой мыши нужную запланированную задачу оценки, затем выберите «Выполнить».

Просмотрите ошибку в файле журнала обнаружения

  1. Перейдите в рабочий каталог оценки, затем в папку с 6-8-значным номером внутри каталога.

  2. Найдите папку с именем Logs. В нем можно найти файл с именем DiscoveryTrace***.

  3. Изучите все ошибки или исключения в этом файле и устраните их, поскольку они связаны с возникновением проблем с учетными данными/разрешениями, сбоев WMI, неполадок в сети и пр.

Прием крупного файла

Папка «Оценки» с размером файла.

Попробуйте сократить число целей в графике оценки

Если вы запускаете оценку Windows Server, Windows Client или SQL и добавляете более пяти целевых объектов в одну запланированную задачу, агент оценки может не справиться с обработкой такого количества объектов одновременно.

В таких случаях используйте следующий командлет для удаления любых существующих конфигураций:

Remove-WindowsClientAssessmentTask -LogAnalyticsWorkspaceId "YourWorkspaceId"
Remove-WindowsServerAssessmentTask -LogAnalyticsWorkspaceId "YourWorkspaceId"
Remove-SQLAssessmentTask -LogAnalyticsWorkspaceId "YourWorkspaceId"

Затем снова запустите Add-AssessmentTasks с меньшим количеством целевых объектов.

Чтобы ускорить процесс оценки всей среды, вы можете добавить несколько таких задач, а затем создать пакеты из задач с 3–5 целями каждая.

Изучите файлы журнала диспетчера и загрузчика планировщика задач*

В рабочем каталоге Assessments есть папка \Logs\, содержащая файлы *Commandlet*.log и *Module*.log.

Файл Commandlet.log содержит данные о запланированной задаче, которая запускает командлет PowerShell. Эти данные можно использовать, чтобы узнать, почему запланированная задача не запущена.

Если файл не создается при запуске запланированной задачи ODA, это обычно указывает на ошибку, связанную с паролем.

Журналы приложений и служб и журнал событий Operations Manager также содержат информацию, которую можно использовать для решения различных проблем.

При добавлении задачи оценки в PowerShell не появляется запрос на ввод идентификатора рабочей области Log Analytics

Во время создания задачи оценки в PowerShell вам будет предложено ввести идентификатор рабочей области Log Analytics (LAW-ID). Этот процесс создает запланированную задачу для выполнения оценки.

Если вам не будет предложено указать LAW-ID, вы используете неправильные модули PowerShell. Это может произойти, если Microsoft Monitoring Agent все еще установлен, или если ваш компьютер для сбора данных не обнаружил путь к модулям PowerShell Azure Monitoring Agent.

Чтобы настроить переменные среды, выполните следующие действия:

  1. Выберите "Пуск".

  2. Используйте поле поиска, чтобы выполнить поиск по запросу "Environment".

  3. В окне Свойств системы выберите "Переменные среды".

    Появится диалоговое окно

  4. В окне "Переменные среды" найдите переменную "PSModulePath" и выберите ее, а затем выберите "Изменить".

    Диалоговое окно

  5. Переместите строку C:\ODA\Binaries\bin\Microsoft.PowerShell.OMS.Assessments над строкой C:\ProgramFiles\MicrosoftMonitoringAgent\Agent\PowerShell\.

    Появится диалоговое окно

  6. Три раза нажмите кнопку "ОК", чтобы выйти из Свойств системы.

  7. Откройте новое окно PowerShell для администрирования.

  8. Попробуйте добавить оценку еще раз.

    Окно администратора Windows PowerShell.

  9. Если изменения по-прежнему не отображаются, перезапустите компьютер.