Solution Discord

Duplicati sur CasaOS se charge, mais la connexion échoue : vérifiez les variables de mot de passe

A CasaOS user set SETTINGS_ENCRYPTION_KEY and a web-service password, saw Duplicati load, but still could not authenticate to the web interface.

Correctif le plus probable : le conteneur Docker actuel de Duplicati utilise DUPLICATI__WEBSERVICE_PASSWORD — avec deux traits de soulignement — pour le mot de passe de l’interface. SETTINGS_ENCRYPTION_KEY chiffre les paramètres sensibles dans la base de données ; ce n’est pas le mot de passe que vous saisissez dans le navigateur.

Utilisez les deux variables pour des fonctions différentes

environment:
  SETTINGS_ENCRYPTION_KEY: "long-random-key"
  DUPLICATI__WEBSERVICE_PASSWORD: "your-ui-password"

La documentation des variables secrètes Docker de Duplicati explique cette séparation.

Recréez le conteneur après avoir modifié l’environnement

Un conteneur en cours d’exécution conserve l’environnement avec lequel il a été démarré. Recréez-le après avoir modifié les valeurs de Compose :

docker compose up -d --force-recreate

Vérifiez ensuite les noms des variables sans afficher leurs valeurs secrètes :

docker inspect duplicati --format '{{range .Config.Env}}{{println .}}{{end}}' | grep -E 'DUPLICATI|SETTINGS'

Vérifiez la protection des noms d’hôte

Si l’accès direct par adresse IP fonctionne, mais qu’un nom d’hôte ou un proxy inverse échoue, configurez les noms d’hôte autorisés :

DUPLICATI__WEBSERVICE_ALLOWED_HOSTNAMES=backup.example.com

Le caractère générique * désactive cette protection et ne constitue pas le réglage par défaut recommandé.

Ne confondez pas chiffrement et authentification

SETTINGS_ENCRYPTION_KEY protège les identifiants stockés dans la base de données de Duplicati. Sauvegardez-la de manière sécurisée, car la perte de cette clé peut rendre les paramètres chiffrés indisponibles après une migration.

Si la connexion échoue toujours

  • vérifiez la présence d’une ancienne variable de mot de passe conflictuelle ;
  • consultez les journaux du conteneur après l’avoir recréé ;
  • testez l’adresse IP directe du réseau local avant le proxy ;
  • confirmez que le navigateur atteint le conteneur et le port attendus ;
  • ne supprimez pas la base de données de Duplicati comme première mesure.

Le flux de sauvegarde et de synchronisation aide à distinguer la sauvegarde de la synchronisation. Le catalogue d’applications ZimaOS permet de comparer les outils de sauvegarde.

Pour le stockage de sauvegardes sur plusieurs disques, ZimaCube 2 constitue une plateforme matérielle pertinente.

Pourquoi le double trait de soulignement est important

Duplicati convertit les options de ligne de commande en variables d’environnement en remplaçant le préfixe de l’option par DUPLICATI__. Une variable superficiellement similaire avec un seul trait de soulignement ne correspond pas au même paramètre. Il s’agit d’un problème courant avec les conteneurs, car l’interface continue de se charger même lorsque l’option d’authentification souhaitée n’a jamais été appliquée.

Vérifiez le conteneur actif, pas uniquement le formulaire CasaOS

CasaOS peut afficher les valeurs que vous avez saisies, mais la preuve déterminante se trouve dans l’environnement du conteneur créé. Inspectez la configuration en cours, puis redémarrez ou recréez le conteneur uniquement lorsque le nom de variable attendu apparaît.

Surveillez les journaux pendant la tentative de connexion

docker logs -f duplicati

Effectuez une tentative de connexion et recherchez un rejet du nom d’hôte, un échec d’authentification, des erreurs de base de données ou des avertissements au démarrage. Cela permet de distinguer un mot de passe incorrect d’un problème de proxy ou d’en-tête d’hôte.

Testez l’adresse IP directe avant le proxy inverse

Accédez temporairement à Duplicati via l’adresse IP du réseau local de l’hôte CasaOS et le port publié. Si cela fonctionne alors que le domaine ne fonctionne pas, concentrez-vous sur les noms d’hôte autorisés et les en-têtes du proxy inverse plutôt que de réinitialiser les identifiants.

Conservez la clé de chiffrement lors d’une migration

La clé de chiffrement protège les paramètres stockés, tels que les identifiants du serveur principal. Enregistrez-la dans un gestionnaire de mots de passe ou dans une autre sauvegarde sécurisée indépendante du serveur. Un système de sauvegarde dont le propre secret est stocké uniquement sur la machine qu’il protège crée un piège lors de la récupération.

Évitez d’abord les corrections destructrices du mot de passe

La suppression de la base de données de Duplicati peut effacer la configuration et l’historique des tâches de sauvegarde. Vérifiez les variables d’environnement, l’état du conteneur actif, les noms d’hôte et les journaux avant d’envisager une réinitialisation de la base de données ou une réinstallation.

FAQ

SETTINGS_ENCRYPTION_KEY est-elle mon mot de passe de connexion ?

Non. Utilisez DUPLICATI__WEBSERVICE_PASSWORD pour l’authentification à l’interface web.

Pourquoi mon mot de passe modifié n’a-t-il pas été pris en compte ?

L’ancien conteneur utilise peut-être encore son ancien environnement. Recréez-le.