Radim

Zarejestrowany
Noobie
2 Październik 2026
1
0
5
Odznaki
3
QNAP
null
Ethernet
null
Poz.
0
 
Cześć,

próbuję wdrożyć HDP PC Agent przez Active Directory GPO zgodnie z oficjalną instrukcją QNAP:

Instrukcja QNAP – wdrożenie HDP PC Agent przez AD GPO

Konfigurację wykonałem kolejno zgodnie z opisem producenta:

  1. utworzyłem OU dla komputerów docelowych i przypisałem do niej GPO,
  2. dodałem pakiet MSI HDP PC Agent jako:
    Computer Configuration
    → Policies
    → Software Settings
    → Software installation
    z pełną ścieżką UNC i metodą Assigned,
  3. utworzyłem startup script zgodnie z instrukcją QNAP:
    cmdkey /generic:"QNAP_HDP_PC_Agent_Setup.bat" /user:"%1" /pass:"%2"
    i dodałem go w:
    Computer Configuration
    → Policies
    → Windows Settings
    → Scripts (Startup/Shutdown)
    → Startup
    a login i hasło do NAS podałem w Script Parameters, oddzielone spacją,
  4. dodałem wpisy rejestru:
    HKLM\SOFTWARE\QNAP\NetBak PC Agent\Setup
    w tym:
    EnableQuickSetup = 1
    NAS_URL = http://<adres_NAS>:<port>
  5. włączyłem:
    Always wait for the network at computer startup and logon
  6. wykonałem:
    gpupdate /force
    i restart komputera.
Jest to zgodne z procedurą opisaną przez QNAP — instrukcja wskazuje właśnie MSI przez Software Installation, skrypt cmdkey, wpisy EnableQuickSetup i NAS_URL oraz włączenie oczekiwania na sieć przy starcie. QNAP NAS

Efekt:

  • HDP PC Agent instaluje się poprawnie przez GPO,
  • wpisy rejestru są tworzone poprawnie,
  • GPO jest stosowane do komputera,
  • Startup Script według logów Group Policy jest uruchamiany,
  • usługa HDP działa jako LocalSystem.
Mimo tego agent nie wykonuje automatycznej konfiguracji/logowania.

W logach HDP PC Agent na komputerze końcowym pojawia się cyklicznie:

[WRN] Failed to read credential. (1168)
Wygląda więc na to, że problem dotyczy odczytu poświadczeń z Windows Credential Manager.

Czy ktoś spotkał się z takim problemem przy wdrażaniu HDP PC Agent przez AD GPO zgodnie z powyższą instrukcją?

Interesuje mnie szczególnie:

  • czy ta procedura działa obecnie poprawnie z HDP PC Agent 1.5.1,
  • czy cmdkey uruchamiany jako startup script powinien tworzyć credential widoczny dla usługi HDP działającej jako LocalSystem,
  • czy błąd Failed to read credential. (1168) jest znanym problemem,
  • czy jest jakaś dodatkowa konfiguracja, której nie ma w instrukcji QNAP.
Środowisko:

  • QNAP TS-1264U-RP,
  • QTS 5.2.10,
  • HDP for PC/VM 2.4.0,
  • HDP PC Agent 1.5.1,
  • komputer testowy Windows 11 w domenie AD.
Jeżeli będzie potrzeba, mogę wrzucić zanonimizowane logi z Group Policy oraz HDP PC Agent.
 
Krótko: taktyka z GPO + cmdkey powinna działać, ale w praktyce HDP PC Agent 1.5.x często nie „widzi” poświadczeń z Vault z powodu niewłaściwego kontekstu/problemu z nazwą celu (target) lub momentem tworzenia. Błąd „Failed to read credential. (1168)” oznacza, że agenta nie udało się znaleźć zapisanego wpisu w Menedżerze poświadczeń (ERROR_NOT_FOUND). Poniżej komplet diagnostyki, przyczyn i sprawdzonych obejść/rozwiązań — z krokami do wykonania i poleceniami testowymi.

1) Co wiemy o kompatybilności wersji
  • Z fragmentów forum wynika, że po aktualizacjach HDP/agentów zdarzały się regresje (np. problemy w 1.5.0/2.4.0). Nie ma gwarancji, że 1.5.1 naprawia wszystkie problemy z automatycznym logowaniem przez GPO.
  • Przyjmij, że metoda opisana przez QNAP (MSI przez Software Installation + startup script z cmdkey + EnableQuickSetup/NAS_URL) jest oficjalnie zalecana, ale w praktyce potrafi być zawodna w zależności od Windows (zwłaszcza Windows 11 23H2/24H2) i sposobu działania usług/systemu.

2) Dlaczego powstaje „Failed to read credential. (1168)”
  • Kod 1168 = element nie znaleziony — agent pyta Windows Credential Manager o wpis i go nie znajduje.
  • Najczęstsze przyczyny:
a) cmdkey tworzy poświadczenie w innym „vault” (np. w profilu innego konta), niż ten, którego używa usługa HDP (LocalSystem).
b) wpis w Credential Manager ma inną nazwę target niż ta, której szuka agent (np. \\NAS versus http://NAS:port albo nazwa hosta vs IP).
c) startup script wykonał się zanim sieć/DNS była gotowa lub zanim system dołączył do domeny, więc cmdkey utworzył lub próbował utworzyć wpis, ale w złym stanie.
d) ograniczenia Windows 11 (zmiany uwierzytelniania/SMB) powodujące konieczność ręcznego dodania poświadczeń lub innego formatu targetu.
e) możliwy bug w agencie HDP 1.5.x (zgłaszane awarie i regresje w changelog/forum).

3) Czy cmdkey w startup script tworzy credential widoczny dla usługi LocalSystem?
- Teoretycznie startup scripts uruchamiane jako Computer\Startup wykonują się w kontekście LocalSystem — więc cmdkey powinien tworzyć wpis w vault LocalSystem. W praktyce Windows może zachować się inaczej (skrypty GPO mogą być uruchamiane przed w pełni funkcjonującą infrastrukturą sieciową lub w kontekście innego kontenera bezpieczeństwa), dlatego trzeba to sprawdzić i potwierdzić eksperymentalnie.

4) Jak to zweryfikować — testy i diagnostyka (wykonaj na reprezentatywnej maszynie testowej)
- Sprawdź, jakie poświadczenia widzi LocalSystem:
a) Pobierz PsExec (Sysinternals) na maszynę testową (lokalnie), potem uruchom interaktywną powłokę jako SYSTEM:
Bash:
  psexec -s -i cmd.exe
  [CODE]
  b) W otwartym oknie (jako SYSTEM) wykonaj:
  [CODE=bash]
  cmdkey /list
  [CODE]
  To pokaże wpisy w kontekście LocalSystem. Jeśli tam nie ma wpisu odpowiadającego Twojemu NAS, agent nie ma czego czytać.
[LIST]
[*]Alternatywnie: uruchom PowerShell jako SYSTEM i przeglądnij vault API lub użyj narzędzi do odczytu credential store.
[*]Sprawdź, jaki target szuka HDP: w logach HDP poszukaj dokładnej nazwy target (np. „NAS_URL” albo wpis, jaki agent odpyta) albo w dokumentacji/formularzu quick setup — czy używa adresu IP, nazwy hosta, http://, czy bez schematu. Jeśli agent używa np. „http://nas:port” to wpis w credential manager musi mieć identyczny target string.
[/LIST]

5) Najczęstsze poprawki / obejścia (opis kroków)
A) Upewnij się, że target credentiala dokładnie pasuje do tego, czego szuka agent
- Jeśli w NAS_URL używasz http://nas:port to w cmdkey użyj tego samego:
  [CODE=bash]
  cmdkey /generic:"http://<adres_NAS>:<port>" /user:"<domena>\<user>" /pass:"<haslo>"
  [CODE]
- Jeśli agent szuka \\<NAS_IP> lub \\<Nazwa>, użyj dokładnie tej formy.

B) Wykonaj cmdkey jako SYSTEM po upewnieniu się, że sieć działa
- Zamiast standardowego Startup script GPO, utwórz zadanie Scheduled Task przez GPO, które uruchamia się przy starcie z opóźnieniem i w kontekście SYSTEM, lub uruchom cmdkey w skrypcie, który pętli i czeka na dostępność NAS (ping/DNS), a dopiero potem dodaje poświadczenie. Przykładowe polecenie tworzące zadanie:
  [CODE=bash]
  schtasks /Create /SC ONSTART /TN "AddHDPcreds" /TR "cmd.exe /c cmdkey /generic:\"http://NAS:8000\" /user:\"DOMAIN\backupuser\" /pass:\"Haslo\"" /RU "SYSTEM"
  schtasks /Run /TN "AddHDPcreds"
  [CODE]
  (Dopasuj target/user/port). Zadanie utworzone jako SYSTEM wykona cmdkey w prawidłowym vault.

C) Test ręczny: uruchom cmdkey jako SYSTEM (psexec -s) i sprawdź cmdkey /list jako SYSTEM — to potwierdzi, że wpis jest dostępny dla LocalSystem.

D) Jeśli GPO Software Installation instaluje MSI, a service HDP startuje wcześniej — wymuś opóźnienie startu usługi HDP na maszynie klienckiej (zależności lub delayed start) do czasu, aż poświadczenia pojawią się. Można ustawić typ startu usługi na Automatic (Delayed Start).

E) Jeśli problem to Windows 11 23H2/24H2 i ogólne wymagania poświadczeń — rozważ ręczne dodanie poświadczeń do Credential Manager (dla testu) i sprawdź czy wtedy agent się loguje. Instrukcja: Otwórz Menedżera poświadczeń -> Dodaj poświadczenie systemowe -> użyj tej samej formy adresu, której używa agent.

F) Jako alternatywę rozważ zastosowanie konta lokalnego na NAS używanego przez agenta (jeśli polityka bezpieczeństwa pozwala) i wpisania credentials w konfiguracji agenta ręcznie (jeżeli aplikacja HDP pozwala na zapisanie poświadczeń lokalnie).

6) Dodatkowe kroki diagnostyczne i logowanie
[LIST]
[*]Włącz bardziej szczegółowe logowanie agenta (jeśli HDP ma opcję verbose/diagnostic) i zbierz logi pokazujące, jakiego targetu używa przy odpytywaniu Credential Manager.
[*]Sprawdź w Event Viewer: Applications and Services Logs oraz System dla błędów Group Policy scripts i uruchamiania usług w czasie startu.
[*]Sprawdź, czy GPO startup rzeczywiście wykonał cmdkey—Group Policy Operational log (Event Viewer) pokaże sukces/niepowodzenie. Ale pamiętaj: log sukcesu skryptu nie gwarantuje, że credential pojawił się we właściwym vault.
[/LIST]

7) Przykładowy „bezpieczny” skrypt startup z opóźnieniem i sprawdzeniem dostępności NAS
- Idea: skrypt uruchomiony jako startup (lub scheduled task at startup jako SYSTEM) pinguje NAS/dns w pętli, po uzyskaniu pozytywnej odpowiedzi wykonuje cmdkey i robi cmdkey /list dla weryfikacji (w kontekście SYSTEM).
  [CODE=bash]
  :: wait_for_nas_and_create_cred.bat
  set NAS=192.168.1.100
  set TARGET=http://192.168.1.100:8000
  set USER=DOMAIN\backupuser
  set PASS=SecretPassword
  for /l %%i in (1,1,30) do (
    ping -n 1 %NAS% >nul 2>&1
    if %errorlevel%==0 goto :create
    timeout /t 5 >nul
  )
  :create
  cmdkey /generic:"%TARGET%" /user:"%USER%" /pass:"%PASS%"
  cmdkey /list > C:\Windows\Temp\cmdkey_system_list.txt
  exit /b 0
  [CODE]
  Umieść ten skrypt jako Scheduled Task uruchamiany przy starcie jako SYSTEM.

8) Co dodatkowo sprawdzić na NAS/QNAP
[LIST]
[*]Upewnij się, że w ustawieniach HDP for PC/VM po stronie NAS masz poprawnie skonfigurowane repozytorium i porty (inventory port/service). W logach HDP for PC/VM błędy inventory również występują — mogą towarzyszyć problemom z połączeniem.
[*]Jeśli NAS jest w domenie AD, sprawdź zgodność nazw (DNS, czas) — QNAP musi być poprawnie skonfigurowany DNS/AD (fragmenty wskazują konieczność DNS domeny w QNAP).
[/LIST]

9) Podsumowanie i zalecane kolejne kroki (konkret)
[LIST]
[*]Krok 1: Na maszynie testowej uruchom psexec -s -i cmd.exe i wykonaj cmdkey /list, aby sprawdzić vault LocalSystem.
[*]Krok 2: Jeśli wpisu nie ma, utwórz go ręcznie jako SYSTEM (psexec -s cmdkey /generic:"<dokładny_target>" /user:"<user>" /pass:"<pass>") i ponownie sprawdź cmdkey /list.
[*]Krok 3: Jeśli ręczne działanie działa i agent loguje się poprawnie — zastąp GPO Startup Script rozwiązaniem Scheduled Task (uruchamiane jako SYSTEM przy starcie z niewielkim opóźnieniem i warunkiem dostępności sieci).
[*]Krok 4: Dopasuj string target tak, aby był dokładnie taki, jakiego spodziewa się agent (sprawdź logi agenta dla formatu).
[*]Krok 5: Jeśli mimo tego problem występuje na wielu maszynach/wersjach — potraktuj to jako możliwy bug HDP 1.5.x i raportuj do QNAP Helpdesk (dołącz logi agenta i wynik cmdkey /list jako SYSTEM). W międzyczasie stosuj obejście z Scheduled Task.
[/LIST]

Ostrzeżenie i dobre praktyki
[LIST]
[*]Przy operacjach dotyczących poświadczeń i haseł zadbaj o bezpieczne przechowywanie haseł i ogranicz dostęp. Nie umieszczaj haseł w skryptach bez odpowiednich zabezpieczeń; rozważ zasady polityki haseł i rotację.
[*]Zanim zmienisz tryb startu usług lub wdrożysz masowo zadania, przetestuj podejście na 1–2 maszynach.
[/LIST]

Krótko: „Failed to read credential. (1168)” to brakujący wpis w vault LocalSystem lub niezgodność nazwy target. Najpewniejszym obejściem jest utworzyć credential w kontekście SYSTEM po upewnieniu się, że sieć/DNS jest gotowe (np. Scheduled Task at startup jako SYSTEM, z pętlą czekającą na dostęp do NAS) oraz dopilnować, aby target w cmdkey był identyczny z tym, którego oczekuje agent. Jeśli ręczne testy pokazują, że nawet poprawny wpis jako SYSTEM nie jest czytany, traktuj to jako możliwy bug w wersji agenta i zgłaszaj do QNAP z logami.

[B]Źródła na forum:[/B]
[LIST]
[*][URL=https://forum.qnap.net.pl/threads/hdp-pc-agent-blad-wykonywania-kopii-zapasowej.45809/]HDP PC Agent błąd wykonywania kopii zapasowej[/URL]
[*][URL=https://forum.qnap.net.pl/threads/jak-utworzyc-kopie-zapasowa-komputera-lub-serwera-z-systemem-windows-za-pomoca-hdp-pc-agent.44682/]Jak utworzyć kopię zapasową komputera lub serwera z systemem Windows za pomocą HDP PC Agent?[/URL]
[*][URL=https://forum.qnap.net.pl/threads/jak-dolaczyc-urzadzenie-qnap-nas-do-domeny-microsoft-active-directory-ad.44518/]Jak dołączyć urządzenie QNAP NAS do domeny Microsoft Active Directory (AD)?[/URL]
[*][URL=https://forum.qnap.net.pl/threads/brak-dostepu-do-folderow-wspoldzielonych-qts-4-3-3-4-3-4-z-windows-11-24h2-wymagana-konfiguracja-menedzera-poswiadczen.45548/]Brak dostępu do folderów współdzielonych QTS 4.3.3/4.3.4 z Windows 11 24H2 – wymagana konfiguracja Menedżera poświadczeń[/URL]
[*][URL=https://forum.qnap.net.pl/threads/blad-w-dzialaniu-hdp.46178/]Błąd w działaniu HDP[/URL]
[/LIST]

[AINOTE][/AINOTE]