PowerScale: Foutmelding 'Het authenticatieverzoek kan niet worden afgehandeld' met Centrify LDAP

Summary: 'isi auth group'-opdrachten die worden uitgevoerd in OneFS mislukken met de volgende fout: 'Het authenticatieverzoek kon niet worden behandeld'. De fout treedt op bij het gebruik van de LDAP-proxyserver (Centrify Lightweight Directory Access Protocol). ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Voorbeelden:

# isi auth groups members list dellgroup --zone dellzone --provider="lsa-ldap-provider:Centrify LDAP Proxies"
Failed to get members for group GROUP:dellgroup: The authentication request could not be handled


OF

isi auth groups members list --gid 30118 
Failed to get members for group GID:30118: The authentication request could not be handled


Bij pakketopnames ziet Dell Technologies de volgende fouten:
 

errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter


Volledig voorbeeld van packet capture:

# tshark -r file.cap

1060 736.218674 10.193.45.68 â 10.193.3.52  LDAP 1194 searchRequest(4) "ou=North America,dc=acf,dc=dell,dc=com" wholeSubtree
1061 736.218828  10.193.3.52 â 10.193.45.68 TCP 66 389 â 15206 [ACK] Seq=3557 Ack=1413 Win=261656 Len=0 TSval=1645667785 TSecr=662636581
1062 736.258022  10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter)  [2 results]
1063 736.258142  10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter)  [2 results]
1064 736.258150 10.193.45.68 â 10.193.3.52  TCP 66 15206 â 389 [ACK] Seq=1413 Ack=3775 Win=131648 Len=0 TSval=662641755 TSecr=1645667785
1065 736.261570 10.193.45.68 â 10.193.3.52  LDAP 73 unbindRequest(5)

Binnen het kader kan Support het volgende zien:
 

Lightweight Directory Access Protocol
    LDAPMessage searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results]
        messageID: 4
        protocolOp: searchResDone (5)
            searchResDone
                resultCode: other (80)
                matchedDN:
                errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter
        [Response To: 1060]
        [Time: 0.039348000 seconds]

Cause

Vanaf OneFS versie 8.2.2.0 groeperen opsommingsaanvragen van LDAP-leden opzettelijk de query's om de reactietijden te verbeteren. OneFS is om prestatieredenen gewijzigd van een iteratieve UID-query, gebruiker-voor-gebruiker, in een batchquery. 
De fout in de paps suggereert dat de proxy niet meerdere 'uid'-items in een zoekfilter ondersteunt. Als de proxy niet meerdere 'uid'-vermeldingen ondersteunt, heeft Support de proxyleverancier nodig (dat wil zeggen. Centrify) om dit probleem op te lossen.

De proxy lijkt het niet leuk te vinden wat OneFS via de draad verzendt, namelijk in de vorm van (&(objectClass=posixAccount)(|( uid=user1)(uid=user2)(uid=user3))) om de gebruikersleden van de memberUID-query voor de groep op te lossen om de biednaam>en de leden, namen>uid volledig op te lossen.

Bovendien heeft Centrify erkend dat ons gedrag op een gegeven moment is veranderd, van een iteratieve uid-query, gebruiker-voor-gebruiker, naar een batch-query, zoals hierboven. Volgens de artikelen en documentatie in de kennisbank van Centrify suggereert de fout dat de proxy niet meerdere 'uid'-vermeldingen in een zoekfilter ondersteunt.

Resolution

Centrify heeft erkend dat de syntaxis die PowerScale nu gebruikt niet wordt ondersteund. Er is een Request for Enhancement (RFE) om dit toe te voegen aan Centrify, en onze naam is toegevoegd aan die RFE.

Er is namelijk niets mis met het zoekfilter en onze softwarecode keert niet terug naar een nonbatched query (om prestatieredenen), moet Centrify onze geldige zoekqueryfilter voor meerdere gebruikers op uidNumber.

Neem contact op met de leverancier (Centrify) voor een oplossing. 

Om te controleren of een klant het probleem ondervindt, kan Dell Technologies Support ook pakketopnames verzamelen tijdens het repliceren van de fout:

Hier zijn de stappen voor pakketopnamen:


1. Genereer een lijst met LDAP-servers die zijn geconfigureerd op het PowerScale cluster:
 

# isi auth ldap ls
Name  Base DN       Server Uris         Status
-----------------------------------------------
LDAP  DC=amd,DC=com ldap://isilon02 online
                    ldap://isilon0404


2. Verifieer de IP-adressen van elk van de bovenstaande LDAP-servers.
 

#nslookup <ldap host>

Noteer de LDAP IP-adressen voor Support.

Bijvoorbeeld:
 

powerscale-2-1# nslookup isilon02
Server:         127.42.0.1
Address:        127.42.0.1#53

Non-authoritative answer:
Name:   isilon02.dell.com
Address: 10.178.35.1

3.  Maak een map om de packet capture-gegevens te bevatten: 
 

# mkdir -p /ifs/data/Isilon_Support/<SR number>


Vervang het bovenstaande SR-nummer door het juiste PowerScale Support-serviceaanvraagnummer, bijvoorbeeld voor serviceaanvraagnummer 1234567:
 

# mkdir -p /ifs/data/Isilon_Support/1234567


4. Ssh naar een node als de 'root'-gebruiker.

5. Start node packet captures:

d.w.z., voor serviceaanvraag # 1234567, zou de opdracht als volgt zijn:
 

# for i in $(ifconfig | grep flags= | cut -f1 -d':'|egrep -v "ib0|ib1|lo0"); do tcpdump -i ${i} -s0 -C 200 -W 3 -w /ifs/data/Isilon_Support/1234567/${HOST}_${i}.pcap port 389 &; done


Typ Ctrl-C om uit te breken en laat tcpdump op de achtergrond worden uitgevoerd.

6. Maak vervolgens het probleem/de fout opnieuw op het knooppunt.
7. Zodra u het probleem/de fout hebt gerepliceerd, stopt u de pcap:
 

# pkill -9 tcpdump


Zorg ervoor dat de pcaket Vastleggen wordt niet meer uitgevoerd:
 

# ps -auxwww|grep tcpdump


Je zou nee moeten zien tcpdump lopende processen.

8. Upload de pcaps Ga naar Support voor beoordeling.
 

Affected Products

Isilon F810
Article Properties
Article Number: 000197168
Article Type: Solution
Last Modified: 26 مايو 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.