Event ID 12012 WSUS: сбой авторизации в базе данных SUSDB
Симптомы сбоя авторизации базы WSUS (Event ID 12012)
В журнале Application фиксируется ошибка: Event ID 12012: The WSUS administration console was unable to connect to the WSUS database. Authorization failed for the requested service. Веб-интерфейсы синхронизации и консоль администрирования WSUS отклоняют доступ из-за сбоя разрешений схемы SQL.
| Симптом | Описание |
|---|---|
| Отказ авторизации в базе данных | Служба IIS не может выполнить хранимые процедуры в схеме SUSDB |
| Ошибки синхронизации серверов Downstream | Подчиненные серверы WSUS получают ошибку «Access Denied» при запросе каталогов |
| Сбой отчетов Compliance | Не формируются статусы установки обновлений для доменных машин |
Пошаговое восстановление прав доступа к базе WSUS (Event ID 12012)
- Проверьте принадлежность к локальной группе WSUS Administrators: администратор, запускающий консоль, должен входить в группу
WSUS Administratorsна локальном сервере:
# Добавление текущего администратора в группу администраторов WSUS:
Add-LocalGroupMember -Group "WSUS Administrators" -Member "$env:USERDOMAIN\$env:USERNAME"- Исправьте роли базы данных SUSDB: восстановите права для встроенной роли
webServiceв базе SUSDB:
# Выполнение SQL-команд для восстановления ролей WSUS в WID:
$sql = @"
USE [SUSDB];
IF NOT EXISTS (SELECT * FROM sys.database_principals WHERE name = N'NT AUTHORITY\NETWORK SERVICE')
BEGIN
CREATE USER [NT AUTHORITY\NETWORK SERVICE] FOR LOGIN [NT AUTHORITY\NETWORK SERVICE];
END
ALTER ROLE [webService] ADD MEMBER [NT AUTHORITY\NETWORK SERVICE];
ALTER ROLE [db_owner] ADD MEMBER [NT AUTHORITY\NETWORK SERVICE];
GO
"@
Invoke-Sqlcmd -ServerInstance "np:\\.\pipe\MICROSOFT##WID\tsql\query" -Query $sql- Перезапустите IIS и службу WSUS Service:
# Полный перезапуск компонентов WSUS:
Stop-Service -Name WSUSService -Force
iisreset
Start-Service -Name WSUSServiceСовет: Если на сервере установлен полноценный SQL Server вместо WID, убедитесь, что учетная запись NT AUTHORITY\NETWORK SERVICE (или учетная запись пула IIS) имеет право CONNECT SQL на уровне сервера.
Частые вопросы (FAQ)
Почему сбиваются права доступа в базе SUSDB?
Чаще всего права слетают после некорректного восстановления базы данных из бэкапа (orphaned users) или после смены сервисной учетной записи IIS.
Как проверить, входит ли пользователь в группу WSUS Administrators?
Выполните в PowerShell: Get-LocalGroupMember -Group "WSUS Administrators".
Что делать, если база данных SUSDB находится в режиме 'Read-Only'?
Выполните SQL-команду: ALTER DATABASE SUSDB SET READ_WRITE WITH ROLLBACK IMMEDIATE;.
Влияет ли ошибка 12012 на раздачу уже скачанных обновлений клиентам?
Да, клиенты перестают получать список применимых обновлений, так как веб-сервис ClientWebService не может авторизоваться в базе.