Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как решать проблемы, которые могут возникнуть при использовании управляемого идентификатора в развертывании Azure File Sync.
Проверьте, использует ли служба синхронизации хранилища управляемое удостоверение, назначаемое системой
Чтобы проверить, использует ли служба синхронизации хранилища управляемое удостоверение, назначаемое системой, выполните следующую команду из окна PowerShell с повышенными привилегиями:
Get-AzStorageSyncService -ResourceGroupName <string> -StorageSyncServiceName <string>
Убедитесь, что значение свойства UseIdentity совпадает с True по выходным данным команды. Если значение равно False, служба синхронизации хранилища использует общие ключи для проверки подлинности в общих папках Azure.
Проверьте, настроен ли зарегистрированный сервер для использования управляемого удостоверения, назначаемого системой
Чтобы проверить, настроен ли зарегистрированный сервер на использование управляемого удостоверения, назначаемого системой, выполните следующую команду из окна PowerShell с повышенными привилегиями:
Get-AzStorageSyncServer -ResourceGroupName <string> -StorageSyncServiceName <string>
Убедитесь, что свойство ApplicationId имеет GUID, который указывает, что сервер настроен на использование управляемого удостоверения, назначенного системой. Когда сервер использует управляемое удостоверение, назначаемое системой, значение ActiveAuthType свойства обновляется до ManagedIdentity. Если значение равно Certificate, сервер использует общие ключи для проверки подлинности в общих папках Azure.
Note
После настройки сервера для использования управляемого удостоверения, назначаемого системой, оно может занять до 15 минут, прежде чем сервер использует управляемое удостоверение, назначаемое системой, для проверки подлинности в службе синхронизации хранилища и общих папках Azure.
Командлет Set-AzStorageSyncServiceIdentity не конфигурирует сервер для использования системно назначенного управляемого удостоверения.
Если выполнение Set-AzStorageSyncServiceIdentity командлета не настраивает зарегистрированный сервер для использования управляемого удостоверения, назначаемого системой, скорее всего, так как сервер не имеет управляемого удостоверения, назначаемого системой.
Чтобы включить управляемое удостоверение, назначаемое системой, на зарегистрированном сервере с установленным агентом Синхронизации файлов Azure версии 20, выполните следующие действия.
Если сервер размещен за пределами Azure, он должен быть сервером с поддержкой Azure Arc, чтобы иметь управляемое удостоверение, назначаемое системой. Дополнительные сведения о серверах с поддержкой Azure Arc и установке агента подключенного компьютера Azure см. в статье "Обзор серверов с поддержкой Azure Arc".
- Если сервер уже включен в Azure Arc, выполните
azcmagent showкоманду из PowerShell и убедитесь, что статус агента — Подключено. Если состояние агентаотключено, устраните проблемы подключения агента подключенной машины Azure.
- Если сервер уже включен в Azure Arc, выполните
Если сервер является виртуальной машиной Azure, включите назначаемое системой управляемое удостоверение на виртуальной машине.
Проверьте, имеет ли зарегистрированный сервер управляемое удостоверение, назначаемое системой
Чтобы проверить, имеет ли зарегистрированный сервер управляемое удостоверение, назначаемое системой, выполните следующую команду PowerShell:
Get-AzStorageSyncServer -ResourceGroupName <string> -StorageSyncServiceName <string>
Убедитесь, что свойство LatestApplicationId имеет GUID, что у сервера есть управляемое удостоверение, назначенное системой, но в настоящее время оно не настроено для его использования.
Если свойство LatestApplicationId имеет GUID, запустите командлет Set-AzStorageSyncServiceIdentity ещё раз, чтобы настроить сервер для использования системного управляемого удостоверения. Убедитесь, что ApplicationId свойство имеет GUID, указывающее, что сервер настроен для использования управляемого удостоверения. Когда сервер использует управляемое удостоверение, назначаемое системой, значение ActiveAuthType свойства обновляется до ManagedIdentity.
Не удается удалить службу синхронизации хранилища
При попытке удалить службу синхронизации хранилища может появиться следующая ошибка:
Не удается удалить службу синхронизации хранилища в регионе<>. Служба синхронизации хранилища удаляет моментальные снимки, которые больше не нужны. Повторите попытку через несколько часов.
Эта проблема возникает, когда в общем файловом ресурсе есть неиспользуемые моментальные снимки Azure File Sync. Чтобы снизить затраты, ненужные снимки удаляются перед удалением службы синхронизации хранилища. Количество моментальных снимков зависит от размера набора данных. Если вы не можете удалить службу синхронизации хранилища через несколько часов, повторите попытку на следующий день.
Ошибка "Не удалось выполнить операцию удостоверения ресурса" при создании службы синхронизации хранилища
При создании службы синхронизации хранилища может возникнуть следующая ошибка:
Не удалось выполнить операцию идентификации ресурса.
Эта проблема возникает в одном из следующих сценариев:
Вы удаляете службу синхронизации хранилища, а затем пытаетесь создать ее заново с тем же именем в том же арендаторе.
Конфликтующее приложение доверенного лица может по-прежнему существовать в Microsoft Entra ID.
Это приложение, вероятно, было создано во время первоначальной подготовки службы синхронизации хранилища и будет автоматически удалено в течение 24 часов.
Чтобы устранить эту проблему, используйте один из следующих методов:
Создайте службу синхронизации хранилища с именем, отличным от используемого ранее.
Дождитесь завершения автоматической очистки конфликтующего приложения субъекта-службы или удалите его вручную.
Если служба не требуется срочно, дождитесь завершения автоматической очистки. Если требуется немедленное разрешение, можно вручную удалить конфликтующее приложение:
- Перейдите к Центр администрирования Microsoft Entra.
- Перейдите к корпоративным приложениям.
- Найдите имя приложения, соответствующее службе синхронизации хранилища.
- Выберите приложение и нажмите кнопку "Удалить".
Разрешения, необходимые для доступа к учетной записи хранения и общей папке Azure
Если Синхронизация файлов Azure настроена на использование управляемого удостоверения, облачным и серверным конечным точкам необходимо получить следующие разрешения для доступа к учетной записи хранения и общему файловому хранилищу Azure.
Облачная конечная точка:
- Управляемое удостоверение службы синхронизации хранилища должно быть членом роли участника учетной записи хранения в учетной записи хранения.
- Управляемое удостоверение службы синхронизации хранилища должно быть членом роли Storage File Data Privileged Contributor на общем файловом ресурсе Azure.
Конечная точка сервера.
- Зарегистрированное управляемое удостоверение сервера должно быть членом роли Storage File Data Privileged Contributor на общем ресурсе Azure.
При запуске командлета Set-AzStorageSyncServiceIdentity или создании новых облачных и серверных конечных точек эти разрешения предоставляются. Если эти разрешения удалены, операции завершаются ошибкой, перечисленными в следующем разделе.
Общие проблемы
В этом разделе рассматриваются распространенные проблемы, возникающие при неправильных разрешениях или параметрах конфигурации.
Сбой синхронизации с ошибкой 0x80c8305f (ECS_E_EXTERNAL_STORAGE_ACCOUNT_AUTHORIZATION_FAILED)
| Error | Code |
|---|---|
| HRESULT | 0x80c8305f |
| HRESULT (десятичное число) | -2134364065 |
| Строка ошибки | ECS_E_EXTERNAL_STORAGE_ACCOUNT_AUTHORIZATION_FAILED |
| Требуются действия по исправлению | Yes |
Эта проблема возникает, когда управляемая идентификация для службы синхронизации хранилища не имеет доступа к учетной записи хранилища.
Чтобы устранить эту проблему, выполните следующую команду PowerShell:
Set-AzStorageSyncCloudEndpointPermission -ResourceGroupName <string> -StorageSyncServiceName <string> -SyncGroupName <string> -Name <string>
Note
Параметр -Name — это имя облачной конечной точки. Это GUID, а не понятное имя, отображаемое в портале Azure. Чтобы получить имя облачной конечной точки, выполните командлет Get-AzStorageSyncCloudEndpoint .
Сбой синхронизации с ошибкой 0x80c86053 (ECS_E_AZURE_FILE_SHARE_NOT_ACCESSIBLE)
| Error | Code |
|---|---|
| HRESULT | 0x80c86053 |
| HRESULT (десятичное число) | -2134351789 |
| Строка ошибки | ECS_E_AZURE_FILE_SHARE_NOT_ACCESSIBLE |
| Требуются действия по исправлению | Yes |
Эта проблема возникает, когда управляемое удостоверение службы синхронизации хранилища не имеет доступа к общей папке Azure.
Чтобы устранить эту проблему, выполните следующую команду PowerShell:
Set-AzStorageSyncCloudEndpointPermission -ResourceGroupName <string> -StorageSyncServiceName <string> -SyncGroupName <string> -Name <string>
Note
Параметр -Name — это имя облачной конечной точки. Это GUID, а не понятное имя, отображаемое в портале Azure. Чтобы получить имя облачной конечной точки, выполните командлет Get-AzStorageSyncCloudEndpoint .
Не удалось синхронизировать файлы с ошибкой 0x80c86063 (ECS_E_AZURE_AUTHORIZATION_PERMISSION_MISMATCH)
| Error | Code |
|---|---|
| HRESULT | 0x80c86063 |
| HRESULT (десятичное число) | -2134351773 |
| Строка ошибки | ECS_E_AZURE_AUTHORIZATION_PERMISSION_MISMATCH |
| Требуются действия по исправлению | Yes |
Эта проблема возникает, когда управляемое удостоверение для зарегистрированного сервера не имеет доступа к общей папке Azure.
Чтобы устранить эту проблему, выполните следующую команду PowerShell:
Set-AzStorageSyncServerEndpointPermission -ResourceGroupName <string> -StorageSyncServiceName <string> -SyncGroupName <string> -Name <string>
Note
Параметр -Name — это имя конечной точки сервера. Это GUID, а не понятное имя, отображаемое в портале Azure. Чтобы получить имя конечной точки сервера, выполните командлет Get-AzStorageSyncServerEndpoint .
Сеанс синхронизации завершается ошибкой ECS_E_AUTH_IDENTITY_NOT_FOUND
Ошибка ECS_E_AUTH_IDENTITY_NOT_FOUND возникает, когда управляемое удостоверение сервера, используемое для взаимодействия со службой синхронизации файлов Azure, изменилось, но служба синхронизации файлов Azure по-прежнему ожидает предыдущего, что приводит к сбою проверки подлинности. Эта ошибка также может возникать, если управляемые удостоверения используются в настройке между несколькими клиентами. Синхронизация файлов Azure не поддерживает управляемые удостоверения между клиентами, поэтому попытки проверки подлинности с помощью управляемого удостоверения из другого клиента завершаются ошибкой и возвращают ошибку ECS_E_AUTH_IDENTITY_NOT_FOUND.
Эту проблему можно определить, проверив идентификатор события 9530 в журнале событий телеметрии в средстве просмотра событий. Это событие указывает, что applicationId управляемого удостоверения изменилось.
Эта проблема часто возникает в следующих ситуациях:
- Удаление и восстановление ресурсов Azure Arc.
- Отключите и повторно включите управляемое удостоверение, назначаемое системой, на виртуальной машине Azure.
При изменении управляемого удостоверения агент синхронизации файлов пытается использовать новое удостоверение, но служба синхронизации файлов Azure по-прежнему настроена для авторизации предыдущей. Это несоответствие приводит к сбою запросов и возврату ECS_E_AUTH_IDENTITY_NOT_FOUND ошибки.
Для разрешения этой проблемы:
Убедитесь, что сервер настроен на использование управляемого удостоверения.
Чтобы проверить эту конфигурацию, выполните указанные ниже действия.
- Проверьте сведения в Настройках>управляемых удостоверений в вашей службе синхронизации хранилища.
- Выполните следующую команду PowerShell:
Get-AzStorageSyncServer -ResourceGroupName <ResourceGroupName> -StorageSyncServiceName <StorageSyncServiceName>
Note
Эта ошибка может возникать, если сервер использует управляемую идентификацию (MI) или аутентификацию на основе сертификатов. Поэтому важно проверить тип удостоверения.
Если сервер использует управляемое удостоверение и удостоверение было изменено, выполните следующую команду, чтобы обновить регистрацию сервера:
Set-AzStorageSyncServer -ResourceGroupName <ResourceGroupName> -StorageSyncServiceName <StorageSyncServiceName> -Identity
Командлет Test-NetworkConnectivity завершается ошибкой 0x80190193 (HTTP_E_STATUS_FORBIDDEN)
Эта проблема возникает, когда управляемое удостоверение для зарегистрированного сервера не имеет доступа к общей папке Azure.
Чтобы устранить эту проблему, выполните следующую команду PowerShell:
Set-AzStorageSyncServerEndpointPermission -ResourceGroupName <string> -StorageSyncServiceName <string> -SyncGroupName <string> -Name <string>
Note
Параметр -Name — это имя конечной точки сервера. Это GUID, а не понятное имя, отображаемое в портале Azure. Чтобы получить имя конечной точки сервера, выполните командлет Get-AzStorageSyncServerEndpoint .
Командлет Test-NetworkConnectivity завершается с ошибкой 0x80131500 (COR_E_EXCEPTION)
Эта проблема возникает, когда для службы Azure в списке доверенных служб не разрешён доступ к этой учетной записи хранения, поскольку исключение не включено. Чтобы устранить эту проблему, включите это исключение, следуя инструкциям в разделе "Предоставление доступа к доверенным службам Azure" и ограничение доступа к общедоступной конечной точке учетной записи хранения для определенных виртуальных сетей.
Неподдерживаемые конфигурации между клиентами
Топологии между клиентами, в которых ресурс сервера (сервер с поддержкой Arc или виртуальная машина Azure) и служба синхронизации хранилища находятся в разных клиентах Microsoft Entra не поддерживаются. Управляемое удостоверение и Azure RBAC требуют токены, выданные тем же арендатором; авторизация между арендаторами завершается сбоем в этом сценарии. Не пытайтесь выполнять настройку между клиентами.
Смягчение: Согласуйте службу синхронизации хранилища, удостоверение ресурса сервера, назначения RBAC учетной записи хранения и управляемое удостоверение с тем же тенантом, а затем повторите попытку.
Note
Это требование применяется как к серверам с поддержкой Arc, так и к виртуальным машинам Azure.