Event ID 8193 VSS: Ошибка CoCreateInstance (Сбой резервного копирования)
Архитектура VSS и права доступа DCOM
Событие 8193 логируется источником VSS в журнале Application. Сообщение: "Ошибка службы теневого копирования томов: Непредвиденная ошибка при вызове подпрограммы CoCreateInstance. Ошибка: Отказано в доступе (Access Denied)". Симптомы: Абсолютно все системы резервного копирования (Veeam, Windows Server Backup, Acronis) завершаются с ошибкой, так как не могут создать теневую копию диска.
Суть проблемы (Роль DHCP):
В 90% случаев эта ошибка возникает на серверах, где установлена роль DHCP-сервера. Служба DHCP регистрирует в системе свой собственный модуль-писатель (DHCP VSS Writer), который работает от имени учетной записи Network Service. Когда Veeam запрашивает теневую копию, координатор VSS пытается опросить все VSS Writers через интерфейс DCOM. Но у учетки Network Service нет прав на доступ к корневому объекту COM-безопасности. Происходит отказ в доступе, и весь процесс бэкапа рушится.
Дерево решений: Восстановление прав VSS и DCOM
Сценарий 1: Выдача прав Network Service в DCOM (Классическое решение)
Вам необходимо вручную разрешить сетевой службе обращаться к интерфейсам теневого копирования.
- Нажмите
Win + R, введитеdcomcnfgи нажмите Enter. - Разверните:
Службы компонентов -> Компьютеры -> Мой компьютер (My Computer). - Нажмите правой кнопкой на Мой компьютер -> Свойства.
- Перейдите на вкладку Безопасность COM (COM Security).
- В разделе Права доступа (Access Permissions) нажмите Изменить ограничения (Edit Limits).
- Найдите в списке учетную запись NETWORK SERVICE (СЕТЕВАЯ СЛУЖБА).
- Установите галочку Локальный доступ (Local Access) - Разрешить. Нажмите ОК.
- Перезапустите службу VSS:
Restart-Service vss.
Сценарий 2: Правка реестра VSS (Если DCOM не помог)
Если права DCOM уже настроены, возможно, сбились разрешения внутри самой ветки реестра VSS.
# Выполните в CMD от имени Администратора для сброса прав VSS
sc sdset vss D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)
# Добавление прав для Network Service в ветку диагностики
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VSS\Diag" /v VolSnap /t REG_SZ /d "" /f
Типовые ошибки администраторов
- Отключение DHCP VSS Writer в реестре: Многие 'оптимизаторы' советуют просто удалить ветку DHCP из
HKLM\System\CurrentControlSet\Services\VSS\Providers. Это уберет ошибку 8193, но база данных DHCP больше никогда не будет консистентно бэкапиться! В случае аварии вы получите поврежденную базуdhcp.mdb. Настраивайте права DCOM, а не удаляйте компоненты.
Сбои VSS — главная причина отсутствия бэкапов в критический момент. Передайте заботу о резервном копировании нам: внедрим надежные схемы 3-2-1, вылечим VSS-провайдеры и гарантируем скорость восстановления (RTO) по SLA.
Частые вопросы (FAQ)
Почему эта ошибка появляется после установки обновлений Windows?
Некоторые накопительные патчи (Cumulative Updates) сбрасывают настройки безопасности DCOM к значениям по умолчанию (Hardening), что затирает вручную выданные права для Network Service.
Как проверить, какие VSS Writers сейчас в ошибке?
Запустите командную строку от имени Администратора и выполните 'vssadmin list writers'. Ищите писателей, у которых State равно [Failed] или [8] (Failed) / [9] (Timeout).
Может ли антивирус блокировать CoCreateInstance?
Да. Функции защиты от Ransomware в ESET или Kaspersky могут блокировать создание COM-объектов процессом vssvc.exe. Добавьте процесс в исключения HIPS.
Нужно ли перезагружать сервер после настройки dcomcnfg?
Обычно достаточно перезапустить службу VSS (Volume Shadow Copy) и службу, чей Writer падал (например, DHCP Server). Но для 100% применения политик COM рекомендуется ребут.