群晖 DSM 登录问题分诊图:帐户、验证、双重验证、安全事件、设备重置五类归位

登录问题先归类,再动手

群晖把 DSM 与 DSM Enterprise 的登录常见问题分成五类,排障头一步是把现象放进对的格子里:

  • 帐户登录:登不进系统、忘记管理员密码、全员提示无权使用此服务、admin 授权失败刷屏;
  • 帐户验证:硬件安全密钥的注册与登录、Secure SignIn 快速入门;
  • 双重验证:收不到 OTP、两步验证锁死进不去、批准登录二维码配不上、Adaptive MFA 拦截;
  • 安全事件:怀疑有人用自己的帐户登录过系统;
  • 设备级还原:靠 RESET 按钮做模式 1 重置找回密码,或重装系统走模式 2。

这些子题多有专文细讲:2FA 锁死决策树、OTP 替代验证、Secure SignIn 入门、批准登录配对、全员无权使用、admin 授权失败、RESET 重置。本文只补两个易漏子题。

子题一:点了忘记密码,重置邮件迟迟不来

先分清你是谁。普通用户按帐户类型走:

  • 本地帐户:找管理员查两处——通知设置里发件邮箱已配好;你的帐户已关联邮箱地址,且没勾选「不允许用户更改帐户密码」;
  • 域帐户:Azure AD 找域控制器管理员重置;Synology Directory Server 域要确认由哪台读写域控制器发信——点忘记密码的机器与发信域控制器两侧邮件通知都启用,管理端口间网络要通;
  • LDAP 帐户:第三方 LDAP 找 LDAP 管理员;Synology LDAP Server 查帐户不在 administrators 等特殊群组、双方机器邮件通知已启用、帐户已配邮箱且未被禁止改密。

管理员这边重置邮件本不适用:有多名管理员请同僚帮你改;只剩一人或正用 admin 帐户,走 RESET 按钮的模式 1 重置;管着目录服务的,用那台机器的本地管理员帐户登录去改;帐户在第三方域或第三方 LDAP 里,找服务商。

子题二:域内电脑自动登录 DSM(IWA)

前提两条:DSM 或 PAS 已加入 AD 域;客户端是加入同一域的 Windows 电脑。服务端按系统版本启用——DSM 7 在控制面板、域/LDAP、设置里把 IWA 下拉菜单选启用;DSM 6 在域选项里勾「启用集成 Windows 验证」;PAS 走 Identity Connect、Directory Services、Settings。客户端在 Internet 选项的高级页启用集成 Windows 验证,再到安全性选项卡、本地 Intranet、站点、高级里添加群晖系统的 IP 或域名;Firefox 需在 about:config 把地址加入受信任参数。之后浏览器输入这个地址,就会用域帐户自动登录。两个限制:想改用本地帐户,得先在电脑上退出域帐户;无痕或隐私窗口不支持 IWA。

小结

登录故障常出在帐户侧与入口侧没分清:先按五类归位,再对号找专文。

诚鑫致达科技给托管的每台群晖建一张登录小卡:谁能登、走哪个入口、忘了密码怎么找回,三行收进资产档案——出事照卡归位,不必从头猜。