Gelegentlich können in den Protokollen zur Passwortsynchronisierung Zeilen enthalten sein, die wie ein Fehler aussehen. Oft weisen diese Zeilen aber nicht auf Probleme mit der Synchronisierung oder der Einrichtung hin. Verwenden Sie zur Fehlerbehebung die folgenden Informationen.
Log-Analysetool verwenden
Senden Sie Ihre Trace-Logs an das Log-Analysetool der Google Admin Toolbox. Die meisten Probleme lassen sich so rasch ermitteln.
Hier erfahren Sie, wo Sie Ihre Trace-Log-Dateien finden.
Password Sync-Logs
Wo befinden sich die Trace-Log-Dateien?
Sie finden die Trace-Logs für die Passwortsynchronisierung auf Ihrem Computer unter: C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Google\Google Apps Password Sync\Tracing\password_sync_service
Ein Beispiel für eine Trace-Log-Datei finden Sie unter Protokolle überprüfen.
Wo befinden sich die anderen Protokoll- und Konfigurationsdateien?
Mit dem Tool zur Unterstützung der Passwortsynchronisierung (ein Open-Source-Tool von Google) können Sie Protokolle zur Passwortsynchronisierung und Informationen zur Fehlerbehebung von allen Ihren Domaincontrollern erfassen.
Konfigurationsdateien und Logs finden
Konfigurationsdatei
- Speicherort der Datei:
C:\Programmdaten\Google\Google Apps Password Sync\config.xml
- So gehen Sie mit der Datei vor:
In dieser Datei können Sie die Einstellungen abrufen.
Dienstprotokolle
- Speicherort der Datei:
C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Google\Google Apps Password Sync\Tracing\password_sync_service
- So gehen Sie mit der Datei vor:
Sehen Sie sich diese Dateien an, wenn die Passwortsynchronisierung erfolgreich eingerichtet wurde, aber die Passwörter aller oder einiger Ihrer Nutzer nicht synchronisiert werden.
Ein Beispiel für eine Trace-Log-Datei finden Sie unter Protokolle überprüfen.
Logs zur Dienstautorisierung
- Speicherort der Datei:
C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Google\Identity
- So gehen Sie mit der Datei vor:
Sehen Sie sich diese Dateien an, wenn in den Dienstprotokollen für die Passwortsynchronisierung Fehler vom Typ „Authentication failed“ (Authentifizierung fehlgeschlagen) mit den Fehlercodes 0x6, 0x203, 0x4 oder 0x102 angezeigt werden.
Ein Beispiel für eine Autorisierungslogdatei finden Sie unter Protokolle überprüfen.
Logs der Konfigurationsschnittstelle
- Speicherort der Datei:
C:\Users\Ihr_Nutzername\AppData\Local\Google\Google Apps Password Sync\Tracing\Password Sync
C:\Users\Ihr_Nutzername\AppData\Local\Google\Google Apps Password Sync\Tracing\GoogleAppsPasswordSync (wenn Sie Version 1.6 oder niedriger nutzen)
- So gehen Sie mit der Datei vor:
Prüfen Sie diese Dateien, falls Probleme während der Konfiguration auftreten.
Ein Beispiel für eine Trace-Log-Datei finden Sie unter Protokolle überprüfen.
Autorisierungslogs der Konfigurationsschnittstelle
- Speicherort der Datei:
C:\Users\Ihr_Nutzername\AppData\Local\Google\Identity
- So gehen Sie mit der Datei vor:
Prüfen Sie diese Dateien, falls Probleme bei der Google-Autorisierung im Zuge der Konfiguration auftreten.
DLL-Logs
- Speicherort der Datei:
C:\Windows\System32\config\systemprofile\AppData\Local\Google\Google Apps Password Sync\Tracing\lsass
- So gehen Sie mit der Datei vor:
Prüfen Sie diese Dateien, falls die Dienstprotokolle keinen Hinweis auf den Versuch einer Passwortänderung geben (keine Erfolgs- oder Fehlermeldungen).
Installationsprotokolle für die Befehlszeile
- Speicherort der Datei:
C:\Users\Ihr_Nutzername\AppData\Local\Google\Google Apps Password Sync\Tracing\MsiExec
- So gehen Sie mit der Datei vor:
Sehen Sie sich die Installationsprotokolle und die Datei „msi_log.txt“ (oder den Dateinamen, der für den Parameter „/l*vx“ angegeben wurde) an, wenn bei der Befehlszeileninstallation von Password Sync Probleme auftreten.
Protokolle für Absturzberichte
- Speicherort der Datei:
Wenn das Konfigurationstool für die Benutzeroberfläche zur Passwortsynchronisierung abstürzt, finden Sie die Protokolle hier:
C:\Users\Ihr Nutzername\AppData\Local\TempWenn der Dienst zur Passwortsynchronisierung abstürzt, finden Sie die Logs unter: C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Temp
- So gehen Sie mit der Datei vor:
Wenn der Administrator das Standardverzeichnis für temporäre Daten geändert hat, finden Sie hier eine Anleitung dazu, wie Sie das Verzeichnis finden.
Temporäres Verzeichnis ermitteln
Wenn der Konfigurationsassistent für Password Sync abstürzt:
- Öffnen Sie eine Eingabeaufforderung (CMD).
-
Geben Sie echo %TEMP% ein.
Wenn der Dienst zur Passwortsynchronisierung abstürzt:
- Laden Sie die PsExec-Programmdatei aus diesem Microsoft-Artikel herunter.
- Öffnen Sie eine Eingabeaufforderung (CMD).
- Gehen Sie zu dem Verzeichnis, in das Sie die PsExec-Datei heruntergeladen haben.
- Geben Sie psexec.exe -i -s %SystemRoot%\system32\cmd.exe ein.
- Ein neues Befehlsfenster wird geöffnet. Geben Sie den Befehl whoami ein.
Eine Meldung wie „nt authority\system“ sollte angezeigt werden.
- Geben Sie echo %TEMP% ein.
Logs prüfen
Wenn Sie Netzwerkfehler (z. B. Zeitüberschreitung bei Netzwerk, Verbindung abgelehnt usw.) oder SSL/TLS-Probleme (z. B. Problem mit sicherer Verbindung) haben, wird in den Protokollen die IP-Adresse angezeigt, mit der das Tool versucht hat, eine Verbindung herzustellen. Bei Problemen mit der sicheren Verbindung wird in den Logs der Grund dafür angegeben, z. B. eine Nichtübereinstimmung des Zertifikatsnamens, ein abgelaufenes Zertifikat oder eine fehlgeschlagene CRL-Prüfung. Außerdem werden die Zertifikatsdetails angezeigt, z. B. ein Google-Zertifikat oder ein HTTPS-Proxy. Dadurch sollte die Netzwerkerfassung zur Fehlerbehebung erheblich reduziert werden und es gilt sowohl für die Hauptprotokolle (Trace-*.log) als auch für die Autorisierungsprotokolle (im Ordner "Identity").
Beispiel für ein Autorisierungslog
[2022-09-21T03:59:46:ERROR:windows_http.cc(331)] TLS connection failure. See details below. [Status: 0x00010000. Status Info: 0x00000001]
[2022-09-21T03:59:46:ERROR:windows_http.cc(340)] Certificate details:
---Validity--
Valid from: 2017-09-13 17:23:55 UTC
Valid until: 2017-12-06 17:10:00 UTC
---Subject---
US
California
Mountain View
Google Inc
*.googleapis.com
---Issuer----
US
Google Inc
Google Internet Authority G2
-------------
[2022-09-21T03:59:46:ERROR:windows_http.cc(282)] WINHTTP_CALLBACK_STATUS_FLAG_CERT_REV_FAILED: Certification revocation checking has been enabled, but the revocation check failed to verify whether a certificate has been revoked. The server used to check for revocation might be unreachable.
[2022-09-21T03:59:46:ERROR:windows_http.cc(197)] Error from API WinHttpSendRequest with WinHTTP proxy. Will try direct (without proxy). Code: 0x00002f8f
[2022-09-21T03:59:46:ERROR:windows_http.cc(107)] Network connection destination details: 216.58.194.170:443 (sfo07s13-in-f170.1e100.net)
In diesem Fall wurde das Jahr im aktuellen Datum des Computers in 2022 geändert, sodass das Zertifikat nicht mehr aktuell zu sein scheint. Sie sehen das aktuelle Datum am Anfang jeder Protokollzeile. Die Datumsangaben "Valid from" und "Valid until" des Zertifikats stimmen nicht mit dem aktuellen Datum überein. Die Fehlerkennzeichnung WINHTTP_CALLBACK_STATUS_FLAG_CERT_REV_FAILED zeigt an, dass die Zertifikatswiderrufsprüfung fehlgeschlagen ist.
Außerdem können Sie die Ziel-IP-Adresse und den aufgelösten Hostnamen nach "Network connection destination details" in der letzten Protokollzeile sehen. Es ist eine 1e100.net address, also Google.
Beispiel für ein Trace-Log
Hinweis:Dieses Log-Beispiel stammt aus GWMMO. Ähnliche Trace-Log-Einträge werden auch in GWMME, Password Sync oder GWSMO angezeigt, wenn bei diesen Produkten Netzwerk-/TLS-Probleme auftreten.
2017-09-21T04:10:04.356-03:00 1a20 E:Network ClientMigration!WinHttp::HandleCallback @ 2025 ()> Secure connection failure. Status: 0x00010000. Info 0x00000009
2017-09-21T04:10:04.356-03:00 1a20 E:Network ClientMigration!WinHttp::HandleCallback @ 2030 ()> Failure details:
WINHTTP_CALLBACK_STATUS_FLAG_CERT_REV_FAILED: Certification revocation checking has been enabled, but the revocation check failed to verify whether a certificate has been revoked. The server used to check for revocation might be unreachable.
WINHTTP_CALLBACK_STATUS_FLAG_INVALID_CA: The function is unfamiliar with the Certificate Authority that generated the server's certificate.
Certificate details:
---Validity--
Valid from: 2016-09-20T04:08:45.000Z
Valid until: 2022-09-20T04:08:45.000Z
---Subject---
Created by http://www.fiddler2.com
DO_NOT_TRUST
*.google.com
---Issuer----
Created by http://www.fiddler2.com
DO_NOT_TRUST
DO_NOT_TRUST_FiddlerRoot
-------------
2017-09-21T04:10:04.356-03:00 1a20 E:Network ClientMigration!WinHttp::HandleCallback @ 2071 ()> Error result 5, hr = 0x80072f8f. Setting event 0000000000001638.
2017-09-21T04:10:04.356-03:00 1a20 E:Network ClientMigration!WinHttp::HandleCallback @ 2076 ()> Network connection destination details: 127.0.0.1:8888 (COMPUTERNAME)
In diesem Fall wurde Fiddler installiert und für die HTTPS-Entschlüsselung eingerichtet, d. h., es wird ein eigenes Zertifikat verwendet. Das Zertifikat wurde jedoch aus der Liste vertrauenswürdiger Windows-Zertifikate entfernt und ist daher nicht vertrauenswürdig. Da Fiddler ein Proxy ist, wurde eine Verbindung zu 127.0.0.1 und nicht zu Google hergestellt. Die Fehlerkennzeichnungen enthalten WINHTTP_CALLBACK_STATUS_FLAG_INVALID_CA, was bedeutet, dass das System der Zertifizierungsstelle (CA). nicht vertraut. Dieses Zertifikat wurde nicht von Google ausgestellt.
Protokollfehler
Fehler in Protokollen in Verbindung mit Outlook
Wenn Sie eine ältere Version von Password Sync verwenden, werden möglicherweise Fehler im Zusammenhang mit Microsoft Outlook am Anfang der Protokolldateien angezeigt. Die Passwortsynchronisierung ist davon nicht betroffen. Sie können diese Fehler ignorieren. Hier ist ein Beispiel für ein Passwortsynchronisierungs-Log mit Outlook-Fehlern:
2022-04-12T09:00:00.563+03:00 14cc E:Generic password_sync_service!GetOutlookExePath @ 24 ()> Failed with 0x80070002, last successful line = 17.
2022-04-12T09:00:00.578+03:00 14cc E:Generic password_sync_service!GetOutlookVersion @ 255 ()> Failed with 0x80070002, last successful line = 247.
2022-04-12T09:00:00.578+03:00 14cc E:Generic password_sync_service!GetOfficeRegistryBase @ 362 ()> Failed with 0x80070002, last successful line = 360.
2022-04-12T09:00:00.578+03:00 14cc E:Generic password_sync_service!ResourceStrings::GetOutlookLanguage @ 124 ()> Failed with 0x80070002, last successful line = 111.Die Protokollierungskomponente für die Passwortsynchronisierung versucht, die Outlook-Version zu ermitteln, um sie ins Protokoll aufzunehmen. Da Outlook für die Passwortsynchronisierung jedoch nicht erforderlich ist, können Sie diese Fehler einfach ignorieren.
WinHTTP-Warnungen und -Fehler in den Dienstprotokollen
Einige der Fehler und Warnungen bezüglich WinHTTP (der Microsoft Windows-Komponente, die Password Sync zur Verknüpfung mit Google verwendet) sind nicht kritisch, z. B.:
2022-08-06T03:30:46.590-07:00 8d4 W:Network password_sync_service!LogPotentialProxyNetworkFailure @ 287 (user@example.com)> WinHttpGetProxyForUrl auto-detect failed with 0x80072f94. 0/(null). IsNetworkActive is 1, flags 1, IsNetworkActive GetLastError 0x80004005 2022-08-06T03:30:47.371-07:00 8d4 A:PasswordSync password_sync_service!PasswordSyncTask::RetrieveUser @ 210 (user@example.com)> retrieved user...... 2022-08-06T03:30:47.374-07:00 8d4 A:PasswordSync password_sync_service!PasswordSyncTask::RetrieveUser @ 257 (user@example.com)> Successfully retrieved user 2022-08-06T03:30:47.374-07:00 8d4 A:PasswordSync password_sync_service!AppsLogin::AppsLogin @ 32 (user@example.com)> Created Apps login 2022-08-06T03:30:48.113-07:00 8d4 A:PasswordSync password_sync_service!PasswordSyncTask::UpdateUser @ 181 (user@example.com)> Successfully updated password 2022-08-06T03:30:48.113-07:00 8d4 W:Network password_sync_service!WinHttp::WaitForAsyncEvent @ 2088 (user@example.com)> Handle closed while waiting for CloseAllTrackedWinhttpHandles. 2022-08-06T03:30:48.113-07:00 8d4 E:Network password_sync_service!WinHttp::WaitForAsyncEvent @ 2089 (user@example.com)> Failed with 0x80072ef3, last successful line = 2062. 2022-08-06T03:30:48.113-07:00 8d4 E:Network password_sync_service!WinHttp::CloseAllTrackedWinhttpHandles @ 1766 (user@example.com)> Failed waiting for handle close, retry 0, hr = 80072ef3, 1 handles remaining
Die Fehler und Warnungen geben an, dass einige Aktionen nicht entsprechend den Erwartungen von Password Sync abgeschlossen wurden. In den Protokollen wird jedoch „Successfully updated password“ gemeldet. Das bedeutet, dass Sie die netzwerkbezogenen Fehler und Warnungen ignorieren können, da das Passwort korrekt synchronisiert wurde.
Fehler beim Lesen bestimmter Daten aus Active Directory in den Dienstprotokollen
In den Protokollen werden eventuell solche Fehler angezeigt:
2022-04-25T14:24:54.052+03:00 fd0 A:PasswordSync password_sync_service!PasswordSyncService::RunSyncService @ 309 ()> Updating password for "COMP$"
2022-04-25T14:24:54.130+03:00 93c E:PasswordSync password_sync_service!LDAPConnector::QueryForTargetEmail @ 86 ()> Failed with 0x80005010, last successful line = 83.
2022-04-25T14:24:54.130+03:00 93c E:PasswordSync password_sync_service!PasswordSyncTask::DoWork @ 77 ()> Error while retrieving target email for COMP$
Das Objekt, dessen Passwort aktualisiert wurde, endet mit einem Dollarzeichen ($). Das deutet auf ein Computerkonto in Active Directory hin. Da Computerkonten keine E‑Mail-Adressen haben, konnte die E‑Mail-Adresse nicht abgerufen und das Passwort daher nicht synchronisiert werden. Das ist zu erwarten, da Windows die Passwörter der Computerkonten automatisch festlegt und sie nicht mit Ihrem Google-Konto synchronisiert werden müssen.
Fehler beim Laden von Daten in den Protokollen der Konfigurationsoberfläche
Wenn Sie die Konfigurationsoberfläche von Password Sync zum ersten Mal ausführen, werden möglicherweise folgende Fehler (mit dem Label „E:“) in den zugehörigen Password Sync-Protokollen angezeigt:
2022-02-13T16:07:05.374+00:00 13e0 A:PasswordSync PasswordSync!PasswordSyncConfig::InitSyncConfig @ 334 ()> Loading config from C:\ProgramData\\Google\Google Apps Password Sync\config.xml
2022-02-13T16:07:05.374+00:00 13e0 E:PasswordSync PasswordSync!SyncConfig::Load @ 40 ()> Failed with 0x80070002, last successful line = 37.Das ist zu erwarten, da Sie die Konfigurationsoberfläche zum ersten Mal ausführen und somit noch keine Konfiguration vorhanden ist. Wenn dies jedoch in den Dienstprotokollen enthalten ist, haben Sie möglicherweise die Anwendungskompatibilität für die Passwortsynchronisierung aktiviert. Deaktivieren Sie sie und richten Sie die Passwortsynchronisierung dann noch einmal ein.
Häufige Windows-Ereignisprotokolleinträge, die von Password Sync erstellt werden
Password Sync fügt Windows-Ereignisprotokolleinträge für wichtige Ereignisse hinzu. Sie finden sie in der Ereignisanzeige Anwendungs- und Dienstprotokolle
Google. Alle Ereignisse haben „GoogleAppsPasswordSync“ als Quelle. Diese Meldungen werden auch in die Logdateien für die Passwortsynchronisierung geschrieben.
Hinweis: Die Einträge in den Windows-Ereignisprotokolleinträgen dienen nur Informationszwecken zur einfachen Überwachung. Weitere Informationen zur Fehlerbehebung
Wenn ein Passwort nicht synchronisiert werden konnte, weil es nicht den Richtlinien für Nutzernamen und Gruppennamen oder den Passwortrichtlinien entspricht:
Event ID: 258
Severity: Warning
Category: LSASS
Contents: An attempt to change the password for user "USERNAME" was made. However, the new password contains unsupported characters. The password can not be updated on the Google Account, and will be out of sync with Active Directory.Wenn der Password Sync Service nicht erreichbar ist, wenn Nutzer ihr Passwort ändern:
Event ID: 259
Severity: Error
Category: LSASS
Contents: An error occurred while trying to communicate with the Password Sync Service; the password update request for account "USERNAME" could not be processed.
Status = 0 (0x00000000).
Please make sure the service is running.Wenn beim Hashen eines Passworts für einen Nutzer ein Fehler auftritt:
Event ID: 260
Severity: Error
Category: LSASS
Contents: An error occurred while hashing the password for account "USERNAME".
Status = 0 (0x00000000).Wenn ein Nutzer ein Passwort aus mehr als 200 Zeichen festlegt, wird es gekürzt. Das Passwort, das der Nutzer in Active Directory festgelegt hat, bleibt unverändert, ist jedoch nicht mehr mit dem Google-Konto synchronisiert:
Event ID: 261
Severity: Warning
Category: LSASS
Contents: Password for account "USERNAME" being trucated to to the first 200 characters.Wenn der Dienst zur Passwortsynchronisierung gestartet wird:
Event ID: 512
Severity: Informational
Category: Service
Contents: Password Sync service starting.Wenn der Dienst zur Passwortsynchronisierung beendet wird:
Event ID: 513
Severity: Informational
Category: Service
Contents: Password Sync service shut down.
Status = 0 (0x00000000)Wenn das Active Directory-Nutzerpasswort erfolgreich mit einem Google-Konto synchronisiert ist:
Event ID: 514
Severity: Success
Category: Service
Contents: The password change for Active Directory user "USERNAME" was synchronized to Google Account "username@example.com" successfully.
Status = 0 (0x00000000)Wenn Password Sync eine Benachrichtigung über eine Passwortänderung erhält und den entsprechenden Active Directory-Nutzer nicht finden kann, gilt Folgendes:
Event ID: 768
Severity: Error
Category: LDAP Connector
Contents: The account "USERNAME" was not found on Active Directory.
LDAP Connector status = 20498 (0x00005012).Hinweis: Weitere Informationen finden Sie im Fehlercode 0x00005012.
Wenn ein Active Directory-Nutzer ohne E-Mail-Attribut das Passwort ändert:
Event ID: 769
Severity: Warning
Category: LDAP Connector
Contents: The account "USERNAME" seems not to have an Email attribute set; its password will not get synchronized to Google.
LDAP Connector status = -2147463152 (0x80005010).Hinweis: Weitere Informationen finden Sie im Fehlercode 0x80005010.
Wenn während der Abfrage von Active Directory unerwartete Fehler auftreten:
Event ID: 770
Severity: Error
Category: LDAP Connector
Contents: An unexpected error occurred while querying Active Directory.
LDAP Connector status = -2147467259 (0x80004005).
System Message: Unspecified failureWenn bei der Synchronisierung eines Passworts eine API-Anfrage fehlschlägt:
Event ID: 1024
Severity: Error
Category: Google Connector
Contents: An API call to the Google server returned an unexpected response while updating the password for account "username@example.com" during the 'PasswordSyncTask::PutUser' step; all retries have been exhausted.
Details:
- Host: apps-apis.google.com
- Auth Result = 0 (0x00000000)
- GDataStatus = 7 (0x00000007) GDSTATUS_BAD_REQUEST
- hResult 1 = -2147217401 (0x80041007)
- hResult 2 = 0 (0x00000000)Hinweis: Die Ereignisdetails können unterschiedliche Status- und Ergebniscodes enthalten. Möglicherweise ist eine weitere Prüfung der Protokolldateien für die Passwortsynchronisierung erforderlich, um die Fehlerursache genau zu identifizieren.
Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.