连管理员都进不去:群晖 DSM 全员被锁门外,应用程序权限误配的自救路线
症状:一个不剩,全员被拒
事情往往发生在一番权限整理之后:有人在控制面板 > 应用程序权限里收紧了对 DSM(或 DSM Enterprise,即 PAS)的访问授权,保存时没注意作用对象。之后无论谁登录——普通用户、管理人员,包括 administrators 群组的管理员——全部弹出同一句话:「您没有权限使用此服务」。
门内的人都出不来,门外的人都进不去,连改回去的手都伸不进控制面板。适用环境为 DSM 6 及以上版本与 DSM Enterprise (PAS)。
诊断:问题就出在应用程序权限那一页
官方知识库的定性直接锁定了位置:此问题是由于在控制面板 > 应用程序权限中修改 DSM 或 DSM Enterprise (PAS) 的应用程序权限所导致——被修改的权限阻止了所有用户访问系统。
也就是说,账号、密码、网络、系统本身都没有坏;坏的是那一条把 DSM 服务的使用资格从全员身上摘掉的授权记录。理解这一点,恢复思路就清晰了:先想办法重新拿回一个能登录的入口,再把权限改回来。
解决方案:按版本分两条路线
路线一:除 DSM 6.2.4 / 6.2.4 Update 1 之外的所有版本
执行模式 1 重置,然后按顺序做三件事:
- 执行模式 1 重置,重新配置默认 admin 帐户的密码(重置的具体按键操作,按官方帮助文章对应自己的版本执行:DSM 6.2.4 及以上版本、DSM 6.2.3 及更早版本、DSM Enterprise (PAS) 各有专篇说明);
- 使用 admin 帐户和新密码登录系统;
- 前往控制面板 > 应用程序权限,正确配置应用程序权限,把全员被拒的那条配置纠正回来。
路线二:DSM 6.2.4 或 DSM 6.2.4 Update 1
这两个版本的处理更重:执行模式 2 重置以重新安装 DSM,并重新配置所有用户帐户及其应用程序权限。代价明显更大,也正因如此,权限整理前先看清版本、做好备份,比事后重装划算得多。
两条容易踩的规则:拒绝优先与权限查看器
改回权限时,官方提醒了一个高频陷阱:您可能需要取消勾选一个或多个拒绝复选框才能解决问题。如果用户或群组同时配置了「拒绝」和「允许」两种设置,拒绝设置具有更高优先权——勾了拒绝,再多的允许都压不住。
判断某个用户或群组最终生效的应用程序权限,不必靠脑内推演:单击权限查看器,即可检查用户/群组的最终应用程序权限。改一轮、查一轮,闭环到「最终权限」符合预期为止。
收尾动作:恢复后停用 admin 帐户
问题解决后,官方强烈建议停用 admin 帐户以增强帐户安全性。刚才为了自救启用的默认 admin,不该长期留在战斗岗位上。操作步骤:
- 退出 admin 帐户;
- 使用另一个 administrator 帐户登录 DSM 或 DSM Enterprise (PAS);
- 前往对应位置并双击 admin:DSM 7 或 DSM Enterprise (PAS) 在控制面板 > 用户与群组;DSM 6 在控制面板 > 用户;
- 选择停用此帐户,单击保存。
前提是你已经有另一个可用的 administrator 帐户——这也是灾难给运维上的一课:每台 NAS 至少保有一个备用的管理员入口,别等全员锁门时才发现无路可走。
小结
- 全员(含管理员)登录报「您没有权限使用此服务」,根因是应用程序权限被误改,阻止了所有用户访问系统;
- 除 DSM 6.2.4/Update 1 外:模式 1 重置 + 重配 admin 密码 + 登录后纠正应用程序权限;DSM 6.2.4/Update 1:模式 2 重置重装 DSM 并重建帐户权限;
- 拒绝优先于允许,改完用权限查看器核对最终权限;
- 恢复后停用 admin 帐户,并确保永远保有备用管理员入口。
诚鑫致达科技接手运维的每一台群晖,应用程序权限页一律先只读巡检、改动之前必先报备——这一页误勾一格,代价就是全员锁门。