Veeam B&R — не устанавливается агент на компьютер (Access denied)
Разбор ошибки «Unable to install backup agent… Access is denied» при добавлении компьютера в группу защиты Veeam B&R. Частный случай для машин вне домена описан в статье Добавление недоменного компьютера в Veeam B&R.
Симптом
При добавлении компьютера в Protection Group и попытке развернуть на него Veeam Agent задание завершается ошибкой вида:
Unable to install backup agent: cannot connect to <хост>. Access is denied.
Veeam разворачивает агент удалённо: подключается к административному ресурсу машины, копирует установщик и запускает его от имени указанной учётной записи. Ошибка означает, что на каком-то из этих шагов доступ не дали.
Причины и что проверять
| Причина | Как проявляется | Что делать |
|---|---|---|
| Учётная запись без прав локального администратора | «Access is denied» сразу при подключении | Дать учётной записи локального админа на целевой машине |
| Отключена встроенная учётная запись Administrator | Клиентские ОС (Windows 10/11) в рабочей группе | Включить встроенного администратора (см. ниже) |
| Логин указан без имени машины или домена | Подключение отклоняется | Указывать в формате ИМЯ_КОМПЬЮТЕРА\Administrator или ДОМЕН\Учётка |
| Закрыты порты между сервером Veeam и машиной | Ошибка подключения, таймаут | Открыть порты (см. ниже) |
| UAC remote restrictions | Учётка админ, но токен урезан | Отключить ограничение — UAC remote restrictions |
Встроенная учётная запись администратора
В сценарии централизованного управления Veeam B&R подключается к клиентским ОС (Windows 10/11) только под встроенной учётной записью Administrator. По умолчанию она отключена.
В рабочей группе оснастка lusrmgr.msc в домашних редакциях недоступна, поэтому включаем из командной строки от имени администратора:
# включить встроенную учётную запись
net user administrator /active:yes
# задать ей пароль
net user administrator *
Пароль также можно задать через netplwiz. После этого в Veeam B&R указываем именно эту учётную запись в формате ИМЯ_КОМПЬЮТЕРА\Administrator.
Включённая встроенная учётная запись администратора с сетевым доступом — это риск. Задавайте ей длинный уникальный пароль, храните его в менеджере паролей и не используйте эту учётку для повседневной работы.
Проверить, что учётная запись активна:
Get-LocalUser -Name Administrator | Select-Object Name, Enabled
Доступ по сети
Для развёртывания агента серверу Veeam нужен доступ к машине:
- 445/TCP — доставка установщика через административный ресурс
admin$; - 135/TCP и динамический диапазон RPC — управление службами;
- 6160/TCP — Veeam Installer Service, 6162/TCP — Veeam Data Mover (открываются установщиком агента).
Быстрая проверка с сервера Veeam:
Test-NetConnection -ComputerName <хост> -Port 445
Test-NetConnection -ComputerName <хост> -Port 135
Если административный ресурс отключён политикой, развернуть агент удалённо не получится — ставьте его на машине вручную и добавляйте компьютер как управляемый агентом.
Если ничего не помогло
- проверьте вход этой же учётной записью вручную:
net use \\<хост>\admin$ /user:<хост>\Administrator— ошибка здесь означает, что проблема не в Veeam; - посмотрите журналы развёртывания на сервере Veeam в каталоге
C:\ProgramData\Veeam\Backup\; - убедитесь, что на целевой машине не блокирует антивирус или EDR — установщик копируется в
admin$и запускается как служба; - для машин вне домена дополнительно см. Добавление недоменного компьютера в Veeam B&R.