NetWorker: Azure-Abonnement fehlt in NWUI "Clientschlüssel kann nicht abgerufen werden"
Summary: Zuvor wurde NetWorker ein Microsoft Azure-Abonnement hinzugefügt. Das Azure-Abonnement wird nicht in der NetWorker-Webnutzeroberfläche (NWUI) angezeigt. Beim Versuch, das Azure-Abonnement erneut hinzuzufügen, wird ein Fehler angezeigt, der besagt, dass das Azure-Abonnement bereits in NetWorker vorhanden ist. Das Abonnement ist über eine nsradmin-Eingabeaufforderung auf dem NetWorker-Server sichtbar. ...
Symptoms
Dem NetWorker-Server wurde zuvor ein Azure-Abonnement hinzugefügt. In der NetWorker-Webnutzeroberfläche (NWUI) werden keine Azure-Abonnements angezeigt:

Beim Versuch, das Azure-Abonnement wieder zu NetWorker hinzuzufügen, wird gemeldet, dass es bereits vorhanden ist:

Der daemon.log des NetWorker-Servers meldet möglicherweise:
- Linux: /nsr/logs/daemon.raw
- Windows (Standard): C:\Program Files\EMC NetWorker\nsr\logs\daemon.raw
- NetWorker: Verwenden von nsr_render_log zum Rendern .raw Protokolldateien
66113 MM/DD/YYYY HH:mm:SS nsrd NSR critical Failed to retrieve item _azure_AZURE_SUBSCRIPTION_NAME_client secret from lockbox /nsr/lockbox/NETWORKER_SERVER_FQDN/clb.lb
Das Azure-Abonnement ist über eine nsradmin Eingabeaufforderung auf dem NetWorker-Server:
- Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten auf dem NetWorker-Server.
- Führen Sie folgenden Befehl aus:
nsradmin - Listen Sie in der Eingabeaufforderung von nsradmin die Azure-Abonnements auf:
print type: NSR Azure Subscription
azure-nve:~ # nsradmin
NetWorker administration program.
Use the "help" command for help, "visual" for full-screen mode.
nsradmin> p type: NSR Azure Subscription
type: NSR Azure Subscription;
name: SUBSCRIPTION-RESOURCE-NAME;
comment: ;
tenant id: AZURE-TENANT-ID;
subscription id: AZURE-SUBSCRIPTION-ID;
client id: AZURE-CLIENT-IDb;
client secret: *******;
endpoint: management.azure.com;
command: nsrazure_discovery;
administrator: "user=root,host=azure-nve.local",
"user=administrator,host=azure-nve.local",
"user=system,host=azure-nve.local",
"user=nsrnmc,host=azure-nve.local",
nsradmin> quit
Cause
Es gibt mehrere Probleme, die diese Symptome verursachen können.
- Die Lockbox des NetWorker-Servers ist beschädigt.
- NetWorker ist nicht in der Lage, den geheimen Clientschlüssel des Azure-Abonnements aus der Lockbox zu entschlüsseln.
- Bei der Erstellung des Azure-Clientschlüssels ist ein Ablaufzeitraum definiert. Das Ablaufdatum ist verstrichen und der geheime Clientschlüssel, der in der NetWorker Azure-Abonnementressource verwendet wird, ist nicht mehr gültig.
Resolution
- Erstellen Sie auf dem NetWorker-Server eine Datei mit dem Namen
clear_client_secret.txtan einem Ort Ihrer Wahl. - Fügen Sie der Datei die folgenden Inhalte hinzu und speichern Sie sie:
. type: nsr azure subscription update client secret: ; y
- Beenden Sie über eine Root-Shell (Linux) oder eine Administrator-Eingabeaufforderung (Windows) die NetWorker-Server-Services:
- Linux: nsr_shutdown
- Windows:
net stop nsrd
- Erstellen Sie eine Kopie der NetWorker-Serverressourcendatenbank (NSRDB):
- Linux:
cp -R /nsr/res/nsrdb /nsr/res/nsrdb.beforeclientsecretreset_$(date -I) - Windows: Verwenden Sie den Windows-Datei-Explorer, um eine Kopie des Ressourcendatenbankordners zu erstellen, Standardpfad: C:\Program Files\EMC NetWorker\nsr\res\nsrdb
- Verwenden Sie
nsradminSo importieren Sie dieclear_client_secret.txtin die nsrdb ein.
- Linux:
nsradmin -i clear_client_secret.txt -d /nsr/res/nsrdb - Windows:
nsradmin -i clear_client_secret.txt -d "C:\Program Files\EMC NetWorker\nsr\res\nsrdb"
Beispiel:
azure-nve:~ # nsradmin -i clear_client_secret.txt -d /nsr/res/nsrdb Current query set updated resource id 53.0.36.27.0.0.0.0.220.76.162.103.10.164.158.89(186)
Für jedes auf dem NetWorker-Server konfigurierte Azure-Abonnement wird eine Zeile "Aktualisierte Ressource" angezeigt.
- Öffnen Sie ein
nsradminFordern Sie die nsrdb auf und aktualisieren Sie das Clientabonnement für jedes Azure-Abonnement.
- Linux:
nsradmin -d /nsr/res/nsrdb - Windows:
nsradmin -d "C:\Program Files\EMC NetWorker\nsr\res\nsrdb"
Wenn alle Azure-Abonnements denselben geheimen Azure-Clientschlüssel verwenden, führen Sie die folgenden Schritte aus:
nsradmin> . type: nsr azure subscription
Current query set
nsradmin> show name; client secret
nsradmin> print
client secret: ;
name: Azure;
nsradmin> update cleint secret: REPLACE_WITH_CLIENT_SECRET
cleint secret: CLIENT_SECRET;
Update? y
updated resource id 53.0.36.27.0.0.0.0.220.76.162.103.10.164.158.89(187)
*Repeat confirmation for each subscription*
nsradmin> q
nsradmin> show name
nsradmin> print type: nsr azure subscription
name: AZURE_SUBSCRIPTION_NAME;
nsradmin> . type: nsr azure subscription; name: AZURE_SUBSCRIPTION_NAME
Current query set
nsradmin> update client secret: REPLACE_WITH_CLIENT_SECRET
client secret: CLIENT_SECRET;
Update? y
updated resource id 53.0.36.27.0.0.0.0.220.76.162.103.10.164.158.89(188)
q oder quit Zum Beenden nsradmin.
- Starten Sie die NetWorker-Server-Services:
- Linux:
systemctl start networkeroder/etc/init.d/networker start - Windows:
net start nsrd
- Überwachen Sie die daemon.raw des Servers auf neue Lockbox-Fehler:
- Linux: /nsr/logs/daemon.raw
- Windows (Standard): C:\Program Files\EMC NetWorker\nsr\logs\daemon.raw
- NetWorker: Verwenden von nsr_render_log zum Rendern .raw Protokolldateien
- Wenn keine Lockbox-Fehler bezüglich der Azure-Abonnements gemeldet werden, überprüfen Sie, ob Sie die Abonnements über die NWUI nach dem Dienststart aktualisieren können.
Additional Information
Wenn das obige Verfahren nicht funktioniert. Die Azure-Abonnements müssen gelöscht und neu erstellt werden.
- Erstellen Sie eine Kopie von nsrdb (falls noch nicht geschehen). Wenn Sie diese Schritte durchführen, nachdem Sie das obige Verfahren versucht haben, wurde in Lösungsschritt 4 eine Kopie erstellt. Stellen Sie außerdem sicher, dass der Serverschutzjob abgeschlossen wurde. Erfassen von Bootstrap-Saveset-Details:
mminfo -B - Erfassen Sie die Azure-Abonnementdetails von der nsradmin-Eingabeaufforderung. Hier wird alles außer dem geheimen Clientschlüssel aufgeführt. Diese Daten müssen vor dem Fortfahren mit den nächsten Schritten erfasst werden. Der Azure-Administrator muss diese Aktionen ausführen. Allgemeine erforderliche Schritte finden Sie jedoch im Azure-Clientschlüssel unten.
nsradmin print type: nsr azure subscription
- Löschen der vorhandenen Azure-Abonnementressourcen
. type: nsr azure subscription delete y
- Melden Sie sich bei der NetWorker-Webnutzeroberfläche (NWUI) an und gehen Sie zu Protection –> Azure Subscriptions.
- Erstellen Sie jedes Azure-Abonnement neu, indem Sie den in Schritt 2 erfassten Namen, Kommentar, die Mandanten-ID, die Abonnement-ID und die Client-ID verwenden. Der geheime Clientschlüssel muss vom Kunden oder dessen Azure-Administrator bereitgestellt werden
Azure-Clientschlüssel
Wenn der aktuelle geheime Azure-Clientschlüssel nicht bekannt ist, kann ein neuer aus Azure erstellt werden. Nur Azure-Nutzerkonten mit den entsprechenden Berechtigungen können diese Einstellungen und Ressourcen anzeigen. Dies erfordert den Azure-Administrator der Umgebung.
- Navigieren Sie im Azure-Portal zu (oder suchen Sie nach App-Registrierungen).
- Unter "App Registrations" sollten Einträge für jede Client-ID vorhanden sein. Der Wert für den Namen kann unterschiedlich sein, aber die "Client-ID" sollte mit den in NetWorker verwendeten übereinstimmen:

- Öffnen Sie das App-Registrierungsportal, indem Sie auf den Anzeigenamen klicken.
- Erweitern Sie auf dem Bildschirm "App Registration resource" die Drop-down-Liste Manage und klicken Sie dann auf Certificates & Secrets

- Im Fenster "Certificates & Secrets" werden die zuvor für die Ressource "App-Registrierung" erstellten Geheimnisse angezeigt:
