Avamar. VSS отключает сбор профилей пользователей для клиентов Windows

Сводка: Журналы безопасности Windows показывают, что avtar.exe получает доступ ко всем профилям пользователя на клиенте, включая профили «Активные», «Отключенные», «Истекшие» и «Удаленные/удаленные/отсутствующие». Данные профиля пользователя сохраняются в файле «.system_info/userinfo.xml» в конце резервного копирования. Сбор профилей пользователей включен по умолчанию для всех резервных копий клиента Windows, но, как описано ниже, в некоторых ситуациях может привести к снижению производительности. ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Журналы безопасности Windows показывают, что avtar.exe получает доступ ко всем профилям пользователей на клиенте.

  • Для активных профилей пользователей записи выглядят следующим образом:
Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          5/27/2017 4:00:07 PM
Event ID:      4648
Task Category: Logon
Level:         Information
Keywords:      Audit Success
User:          N/A
Computer:      CNCSD1C.corp.emc.com
Description:
A logon was attempted using explicit credentials.

Subject:
Security ID: SYSTEM
Account Name: CNCSD1C$
Account Domain: CORP
Logon ID: 0x3e7
Logon GUID: {00000000-0000-0000-0000-000000000000}

Account Whose Credentials Were Used:
Account Name: testuser
Account Domain: CORP
Logon GUID: {1d662ff0-b57a-9c60-620c-b7f5c70ad1df}

Target Server:
Target Server Name: localhost
Additional Information: localhost

Process Information:
Process ID: 0x1544
Process Name: C:\Program Files\avs\bin\avtar.exe 

-----

Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          5/27/2017 4:00:07 PM
Event ID:      4624
Task Category: Logon
Level:         Information
Keywords:      Audit Success
User:          N/A
Computer:      CNCSD1C.corp.emc.com
Description:
An account was successfully logged on.
 
Subject:
Security ID: SYSTEM
Account Name: CNCSD1C$
Account Domain: CORP
Logon ID: 0x3e7
 
Logon Type: 3
 
New Logon:
Security ID: CORP\testuser
Account Name: testuser
Account Domain: CORP
Logon ID: 0x8150fc1
Logon GUID: {cac983ee-8bf7-3789-896f-c9be1e852ead}
 
Process Information:
Process ID: 0x1334
Process Name: C:\Program Files\avs\bin\avtar.exe
  • Для профилей пользователей с истекшим сроком действия это выглядит следующим образом:
     
Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          5/27/2017 12:51:58 PM
Event ID:      4625
Task Category: Logon
Level:         Information
Keywords:      Audit Failure
User:          N/A
Computer:      CNCSD1C.corp.emc.com
Description:
An account failed to log on.

Subject:
Security ID: SYSTEM
Account Name: W8001DB03$
Account Domain: INTERNAL
Logon ID: 0x3e7
 
Logon Type: 3
 
Account For Which Logon Failed:
Security ID: NULL SID
Account Name:                     
Account Domain:                 
 
Failure Information:
Failure Reason: The specified user account has expired.
Status: 0xc0000193
Sub Status: 0xc0000193
 
Process Information:
Caller Process ID:  0xe7c
Caller Process Name: C:\Program Files\avs\bin\avtar.exe
  • Для отключенных профилей пользователей это выглядит следующим образом:
     
Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          5/27/2017 12:51:58 PM
Event ID:      4625
Task Category: Logon
Level:         Information
Keywords:      Audit Failure
User:          N/A
Computer:      CNCSD1C.corp.emc.com
Description:
An account failed to log on. 

Subject:
Security ID: SYSTEM
Account Name: W8001DB03$
Account Domain:  INTERNAL
 Logon ID:  0x3e7
 
Logon Type: 3
 
Account For Which Logon Failed:
Security ID:  NULL SID
Account Name:                     
Account Domain:                 
 
Failure Information:
Failure Reason:  Account currently disabled.
Status: 0xc000006e
Sub Status: 0xc0000072
 
Process Information:
Caller Process ID:  0xe7c
Caller Process Name: C:\Program Files\avs\bin\avtar.exe
  • Также можно увидеть следующие записи:
     
Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          5/27/2017 12:51:58 PM
Event ID:      4625
Task Category: Logon
Level:         Information
Keywords:      Audit Failure
User:          N/A
Computer:      CNCSD1C.corp.emc.com
Description:
An account failed to log on. 

Subject:
Security ID: 
Account Name: testuser
Account Domain: CORP
Logon ID: 0x3e7

Logon Type: 3

Account For Which Logon Failed:
Security ID: NULL SID
Account Name:        
Account Domain:        

Failure Information:
Failure Reason:  Error occured during Logon.
Status: 0xc000018b
Sub Status: 0x0

Process Information:
Caller Process ID: 0x1544
Caller Process Name: C:\Program Files\avs\bin\avtar.exe
  • Ниже приведен список распространенных статусов, которые могут встречаться.
     
     
    Status Code	Description
    0XC000005E	There are currently no logon servers available to service the logon request.
    0xC0000064	User logon with misspelled or bad user account
    0xC000006A	User logon with misspelled or bad password
    0XC000006D	This is either due to a bad username or authentication information
    0XC000006E	Unknown user name or bad password.
    0xC000006F	User logon outside authorized hours
    0xC0000070	User logon from unauthorized workstation
    0xC0000071	User logon with expired password
    0xC0000072	User logon to account disabled by administrator
    0XC00000DC	Indicates the Sam Server was in the wrong state to perform the desired operation.
    0XC0000133	Clocks between DC and other computer too far out of sync
    0XC000015B	The user has not been granted the requested logon type (aka logon right) at this machine
    0XC000018C	The logon request failed because the trust relationship between the primary domain and the trusted domain failed.
    0XC0000192	An attempt was made to logon, but the Netlogon service was not started.
    0xC0000193	User logon with expired account
    0XC0000224	User is required to change password at next logon
    0XC0000225	Evidently a bug in Windows and not a risk
    0xC0000234	User logon with account locked
    0XC00002EE	Failure Reason: An Error occurred during Logon
    0XC0000413	Logon Failure: The machine you are logging onto is protected by an authentication firewall. The specified account is not allowed to authenticate to the machine.
    
    

Полный список см. в разделе Ошибка ntstatus.hЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. (внешняя ссылка)
Эти записи находятся в журнале безопасности для каждого профиля пользователя на клиентском компьютере при каждом запуске резервного копирования.

Причина

В конце каждого резервного копирования процесс avtar, порожденный подключаемым модулем, собирает информацию для каждого профиля пользователя на клиенте.

  • В журнале avtar можно найти следующую строку (обратите внимание, количество варьируется в зависимости от количества профилей):
avtar Info <11035>: Reading 14 user profiles
avtar Info <11036>: Done reading user profiles
  • Этот сбор профилей происходит в конце каждого сеанса avtar на компьютере с Windows. Это происходит не только в конце резервного копирования файловой системы Windows (avtar), но и каждый раз, когда другой подключаемый модуль, такой как avexvss (Exchange), avsql (SQL), avvss (VSS), порождает avtar.exe процесс.
  •  Если служба резервного копирования Windows VSS запускает три процесса avtar для резервного копирования различных томов, профили собираются три раза, что увеличивает время накладных расходов.
  • Хотя предполагается, что сбор профилей пользователей выполняется быстро, в некоторых редких случаях, таких как потерянные записи идентификатора безопасности (SID), он занимает много времени, что влияет на производительность Avamar. Пример такой записанной записи:
2017-05-25 04:34:18 avtar Info : Reading 37 user profiles

 

Более двух часов спустя последовало:

2017-05-25 06:50:34 avtar Info : Done reading user profiles
  • Сбор профиля в конце резервного копирования может даже завершиться сбоем при вызове «AuthzInitializeContextFromSid»:
2023-10-13 09:51:21 avtar Warning <16147>: AuthzInitializeContextFromSid failed: 2

 

Более подробную информацию об использовании этого API в сборе профилей можно найти здесь:

https://learn.microsoft.com/en-us/troubleshoot/sql/reporting-services/call-authzinitializecontextfromsid-api-failsЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies.

В таких случаях в некоторых SID отсутствовали соответствующие записи имен пользователей, и avtar зависал или не мог обработать эти потерянные идентификаторы SID. Это может произойти при удалении учетных записей пользователей, но не при удалении соответствующего домашнего каталога пользователя.

Этот сбор профилей включен по умолчанию, но используется только для восстановления настольного компьютера или ноутбука (DTLT). Для каждого профиля пользователя avtar получает все группы, к которым принадлежит пользователь, чтобы определить, является ли пользователь локальным администратором. Эта информация используется для определения файлов, которые вошедший в систему пользователь может просматривать и восстанавливать с помощью веб-интерфейса DTLT.

Разрешение

Хотя эти записи безопасности можно игнорировать, сбор профилей можно отключить на клиентах Windows Server. Его не следует отключать на настольных компьютерах или ноутбуках, если используется веб-интерфейс DTLT. Чтобы отключить сбор профиля пользователя, добавьте следующий флаг avtar в файл avtar.cmd на клиенте или в связанном наборе данных.

--x05=65536 

Отключение сбора профилей можно выполнить двумя способами.

  1. Для одного клиента:
    1. Создайте текстовый файл в папке C:\Program Files\avs\var с именем avtar.cmd
    2. В avtar.cmd файл добавьте следующий флаг:
    3. --x05=65536
    4. Это влияет на все резервные копии на клиенте, так как avtar использует его при каждом запуске.
  2. Для нескольких клиентов, использующих набор данных:
    1. В наборе данных перейдите на вкладку «Параметры»
    2. Выберите соответствующий тип подключаемого модуля в раскрывающемся списке
    3. Нажмите кнопку «Еще».
      1. Для резервного копирования файловой системы Windows:
        1.  В разделе «Введите атрибут: Введите x05
        2. В разделе "Ввести значение атрибута" введите 65536
        3. Затем нажмите кнопку «+ »
      2.  Для всех остальных подключаемых модулей Windows:
        1. В разделе «Введите атрибут:» Введите [avtar]x05
        2. В разделе "Ввести значение атрибута" введите 65536
        3. Затем нажмите кнопку «+ »
    4. Это необходимо сделать для каждого типа подключаемого модуля, который является частью набора данных, и для каждого набора данных, назначенного группе, членом которой является клиент.

Затронутые продукты

Avamar Client, Avamar Plug-in

Продукты

Avamar
Свойства статьи
Номер статьи: 000054866
Тип статьи: Solution
Последнее изменение: 05 Sep 2025
Версия:  5
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.