A replicação pode ignorar um conjunto de dados filho encriptado quando o âmbito da tarefa, o conjunto de instantâneos, a raiz de encriptação, o modo de envio, as permissões ou a política de destino diferem dos conjuntos irmãos.
A encriptação, por si só, não impede automaticamente a replicação de instantâneos ZFS, e um envio encriptado em bruto pode funcionar mesmo quando a chave está descarregada. O filho ignorado tem frequentemente uma raiz de encriptação separada, não possui o nome do instantâneo selecionado pela tarefa recursiva, está excluído pela tarefa, requer permissão de envio em bruto ou não pode ser recebido com a atual disposição de encriptação do destino. Compare propriedade a propriedade o filho com um conjunto irmão que funcione.
Confirme que o conjunto de dados filho está abrangido pela replicação
Registe o conjunto de dados de origem selecionado, a definição de recursividade, os filhos excluídos, os filtros de nomes, o caminho de destino e a mensagem exata do registo sobre o conjunto de dados ignorado.
A documentação da replicação remota do TrueNAS exige que o âmbito da origem e do destino seja definido explicitamente, pelo que um filho pode ser omitido enquanto os conjuntos irmãos são transferidos.
Se o filho nunca aparecer no plano da tarefa, corrija a seleção ou a exclusão antes de testar a encriptação.
Verifique se o filho possui o instantâneo exigido pela tarefa
Liste recursivamente os instantâneos e compare o filho ignorado com um conjunto irmão que funcione, incluindo o nome do instantâneo, a hora de criação, as retenções e a base incremental.
O manual do FreeBSD descreve os instantâneos como estados específicos de cada conjunto de dados, pelo que o nome de um instantâneo do conjunto principal não prova que todos os filhos independentes possuam o instantâneo necessário.
Crie ou alinhe os instantâneos através da tarefa normal. Uma cadeia incremental incompatível pode exigir uma nova linha de base.
Compare a raiz de encriptação, o estado da chave e a localização da chave
Registe encryption, encryptionroot, keystatus, keyformat e keylocation para o filho ignorado e para um conjunto irmão encriptado que funcione.
A referência de propriedades ZFS do Ubuntu define as propriedades da raiz de encriptação e da chave, revelando se o filho herda a chave do conjunto principal ou possui uma raiz separada.
Uma chave descarregada não bloqueia todos os envios em bruto, mas bloqueia os fluxos de trabalho que necessitam de acesso a texto simples.
Verifique se a tarefa exige um envio encriptado em bruto
Compare as opções de envio em bruto, não bruto, recursivo, com preservação de propriedades, comprimido e incremental nos conjuntos de dados que funcionam e nos que são ignorados.
A Oracle documenta que a replicação encriptada em bruto tem requisitos específicos para a origem, o destino e o contexto de encriptação.
Se o filho tiver sido recebido anteriormente sem utilização do modo em bruto e a tarefa mudar para incrementais em bruto, o histórico do destino pode ser incompatível.
Verifique as permissões de envio, envio em bruto, instantâneos e chaves
Identifique o utilizador da replicação e compare as permissões delegadas no conjunto principal, no filho ignorado e no conjunto irmão que funciona.
O OpenZFS documenta as permissões de administração delegada, explicando por que motivo o acesso pode diferir num filho com a sua própria raiz de encriptação.
Conceda apenas a operação em falta. Um acesso amplo de administrador oculta o verdadeiro limite e aumenta o risco.
Verifique a encriptação do destino e as regras de herança
Compare o estado de encriptação do conjunto principal de destino, verifique se o filho de destino existe, a respetiva raiz de encriptação, as propriedades herdadas e o comportamento da receção.
O manual do zfs receive do FreeBSD explica que os fluxos em bruto são recebidos tal como estão, enquanto os fluxos não brutos podem seguir uma herança de encriptação diferente.
Um filho de destino preexistente e incompatível pode rejeitar apenas esse conjunto de dados, enquanto os conjuntos irmãos criados pela tarefa são concluídos com êxito.
Execute um teste com um único conjunto de dados e preserve a replicação funcional
Pause o agendamento, gere uma estimativa de envio em modo de simulação ou detalhado para o filho ignorado e compare-a com a de um conjunto irmão que funcione.
O artigo da ZimaSpace sobre sinais de aviso de chaves de recuperação encriptadas apresenta a regra de segurança relacionada: comprove as dependências das chaves antes de eliminar a única cópia encriptada.
O problema fica resolvido quando o filho está abrangido, possui os instantâneos necessários, utiliza um modo de envio compatível, passa nas verificações de permissões e é recebido com a disposição de encriptação pretendida.
Suporte e Dicas
Mais para Ler

O Plex pode partilhar uma GPU com outro contentor Docker?
O Plex e outro contentor conseguem frequentemente aceder à mesma GPU, mas é necessário testar o suporte dos controladores, o mapeamento de dispositivos, a...

Como saber se um erro do Plex vem do cliente ou do servidor
Reproduza o mesmo item noutro cliente, compare o percurso da sessão e, em seguida, recolha provas do servidor apenas depois de o âmbito lhe...

Como configurar a cache do Plex e o armazenamento temporário de transcodificação
Proteja o estado persistente do Plex enquanto coloca os ficheiros temporários de transcodificação num armazenamento local adequado e, em seguida, verifique a limpeza, o...

