ActiveProtect 备份 Mac 报 secure token 无法访问?两条命令重建令牌

痛点:Mac 的备份任务突然全挂了

公司用 ActiveProtect 做统一备份,Windows 机器都好好的,偏偏某台 Mac 的任务一直失败,错误日志写着"无法备份您的 Mac,因为 secure token 无法访问"。复盘时常见的触发点是:Mac 刚重装过系统、清理工具把不认识的账户当垃圾删了,或者代理程序升过级之后令牌一直没重新配。

这句话看着吓人,拆开看无非三种情况:安全令牌压根没配置过、令牌配置坏了,或者备份专用的隐藏用户账户出了问题。尤其要注意:Apple 芯片的 Mac 上,ActiveProtect 会专门建一个隐藏用户账户来干备份的活,这个账户平时在登录界面和用户设置里都看不见,系统重装、误删账户都可能把它弄丢,令牌自然就"无法访问"了。

第一步:清掉本地数据文件和隐藏账户

在 Mac 上打开实用工具里的终端,依次执行两条命令:

sudo rm "/Library/Synology/ActiveProtect/en"
sudo sysadminctl -deleteUser _synologyactiveprotect

第一条删掉 ActiveProtect 代理的本地数据文件,第二条删掉那个专用的隐藏账户(名字固定为 _synologyactiveprotect)。执行时输入这台 Mac 的管理员密码授权。提醒一句:如果你环境里还跑着 Active Backup for Business,两套代理的隐藏账户名不一样,别删串了。

第二步:重开代理重新配置令牌

把 ActiveProtect 代理程序完全退出再重新打开,按提示重新走一遍 Secure Token 配置,输入 Mac 管理员密码完成授权。这一步等于让代理重建令牌与隐藏账户的绑定关系,绝大多数"无法访问"的报错到这就结束了。

验证与预防

配置完成后手动触发一次备份任务,看它完整跑完、日志里不再出现 secure token 相关字样,再从服务端确认这台 Mac 新的还原点已经生成,才算修好。如果几台 Mac 在同一周内接连报同样的错,先别逐台修,回头查一下是不是刚推过 macOS 更新或改过安全策略,找到触发源能省不少重复劳动。日常预防记住三条:代理程序和服务端保持版本同步更新;别用清理类工具去扫 /Library/Synology 目录,那里的文件都和备份代理相关;Mac 重装系统后主动重新走一遍令牌配置,别默认它还在。

Mac 数量多、备份策略想统一管起来的企业,可以找贵州诚鑫致达科技聊聊,从方案设计到部署维护一并落地。