PowerScale: Foutmelding 'Het authenticatieverzoek kan niet worden afgehandeld' met Centrify LDAP
Summary: 'isi auth group'-opdrachten die worden uitgevoerd in OneFS mislukken met de volgende fout: 'Het authenticatieverzoek kon niet worden behandeld'. De fout treedt op bij het gebruik van de LDAP-proxyserver (Centrify Lightweight Directory Access Protocol). ...
Symptoms
Voorbeelden:
# isi auth groups members list dellgroup --zone dellzone --provider="lsa-ldap-provider:Centrify LDAP Proxies" Failed to get members for group GROUP:dellgroup: The authentication request could not be handled
OF
isi auth groups members list --gid 30118 Failed to get members for group GID:30118: The authentication request could not be handled
Bij pakketopnames ziet Dell Technologies de volgende fouten:
errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter
Volledig voorbeeld van packet capture:
# tshark -r file.cap 1060 736.218674 10.193.45.68 â 10.193.3.52 LDAP 1194 searchRequest(4) "ou=North America,dc=acf,dc=dell,dc=com" wholeSubtree 1061 736.218828 10.193.3.52 â 10.193.45.68 TCP 66 389 â 15206 [ACK] Seq=3557 Ack=1413 Win=261656 Len=0 TSval=1645667785 TSecr=662636581 1062 736.258022 10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] 1063 736.258142 10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] 1064 736.258150 10.193.45.68 â 10.193.3.52 TCP 66 15206 â 389 [ACK] Seq=1413 Ack=3775 Win=131648 Len=0 TSval=662641755 TSecr=1645667785 1065 736.261570 10.193.45.68 â 10.193.3.52 LDAP 73 unbindRequest(5)
Binnen het kader kan Support het volgende zien:
Lightweight Directory Access Protocol LDAPMessage searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] messageID: 4 protocolOp: searchResDone (5) searchResDone resultCode: other (80) matchedDN: errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter [Response To: 1060] [Time: 0.039348000 seconds]
Cause
Vanaf OneFS versie 8.2.2.0 groeperen opsommingsaanvragen van LDAP-leden opzettelijk de query's om de reactietijden te verbeteren. OneFS is om prestatieredenen gewijzigd van een iteratieve UID-query, gebruiker-voor-gebruiker, in een batchquery.
De fout in de paps suggereert dat de proxy niet meerdere 'uid'-items in een zoekfilter ondersteunt. Als de proxy niet meerdere 'uid'-vermeldingen ondersteunt, heeft Support de proxyleverancier nodig (dat wil zeggen. Centrify) om dit probleem op te lossen.
De proxy lijkt het niet leuk te vinden wat OneFS via de draad verzendt, namelijk in de vorm van (&(objectClass=posixAccount)(|( uid=user1)(uid=user2)(uid=user3))) om de gebruikersleden van de memberUID-query voor de groep op te lossen om de biednaam>en de leden, namen>uid volledig op te lossen.
Bovendien heeft Centrify erkend dat ons gedrag op een gegeven moment is veranderd, van een iteratieve uid-query, gebruiker-voor-gebruiker, naar een batch-query, zoals hierboven. Volgens de artikelen en documentatie in de kennisbank van Centrify suggereert de fout dat de proxy niet meerdere 'uid'-vermeldingen in een zoekfilter ondersteunt.
Resolution
Centrify heeft erkend dat de syntaxis die PowerScale nu gebruikt niet wordt ondersteund. Er is een Request for Enhancement (RFE) om dit toe te voegen aan Centrify, en onze naam is toegevoegd aan die RFE.
Er is namelijk niets mis met het zoekfilter en onze softwarecode keert niet terug naar een nonbatched query (om prestatieredenen), moet Centrify onze geldige zoekqueryfilter voor meerdere gebruikers op uidNumber.
Neem contact op met de leverancier (Centrify) voor een oplossing.
Om te controleren of een klant het probleem ondervindt, kan Dell Technologies Support ook pakketopnames verzamelen tijdens het repliceren van de fout:
Hier zijn de stappen voor pakketopnamen:
1. Genereer een lijst met LDAP-servers die zijn geconfigureerd op het PowerScale cluster:
# isi auth ldap ls Name Base DN Server Uris Status ----------------------------------------------- LDAP DC=amd,DC=com ldap://isilon02 online ldap://isilon0404
2. Verifieer de IP-adressen van elk van de bovenstaande LDAP-servers.
#nslookup <ldap host>
Noteer de LDAP IP-adressen voor Support.
Bijvoorbeeld:
powerscale-2-1# nslookup isilon02 Server: 127.42.0.1 Address: 127.42.0.1#53 Non-authoritative answer: Name: isilon02.dell.com Address: 10.178.35.1
3. Maak een map om de packet capture-gegevens te bevatten:
# mkdir -p /ifs/data/Isilon_Support/<SR number>
Vervang het bovenstaande SR-nummer door het juiste PowerScale Support-serviceaanvraagnummer, bijvoorbeeld voor serviceaanvraagnummer 1234567:
# mkdir -p /ifs/data/Isilon_Support/1234567
4. Ssh naar een node als de 'root'-gebruiker.
5. Start node packet captures:
d.w.z., voor serviceaanvraag # 1234567, zou de opdracht als volgt zijn:
# for i in $(ifconfig | grep flags= | cut -f1 -d':'|egrep -v "ib0|ib1|lo0"); do tcpdump -i ${i} -s0 -C 200 -W 3 -w /ifs/data/Isilon_Support/1234567/${HOST}_${i}.pcap port 389 &; done
Typ Ctrl-C om uit te breken en laat tcpdump op de achtergrond worden uitgevoerd.
6. Maak vervolgens het probleem/de fout opnieuw op het knooppunt.
7. Zodra u het probleem/de fout hebt gerepliceerd, stopt u de pcap:
# pkill -9 tcpdump
Zorg ervoor dat de pcaket Vastleggen wordt niet meer uitgevoerd:
# ps -auxwww|grep tcpdump
Je zou nee moeten zien tcpdump lopende processen.
8. Upload de pcaps Ga naar Support voor beoordeling.