PowerScale: Błąd "Nie można obsłużyć żądania uwierzytelnienia" w Centrify LDAP

Summary: Polecenia "isi auth group" uruchamiane w OneFS kończą się niepowodzeniem z następującym błędem: "Nie można obsłużyć wniosku o uwierzytelnienie". Błąd występuje podczas korzystania z serwera proxy LDAP (Centrify Lightweight Directory Access Protocol). ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Przykłady:

# isi auth groups members list dellgroup --zone dellzone --provider="lsa-ldap-provider:Centrify LDAP Proxies"
Failed to get members for group GROUP:dellgroup: The authentication request could not be handled


LUB

isi auth groups members list --gid 30118 
Failed to get members for group GID:30118: The authentication request could not be handled


Podczas przechwytywania pakietów firma Dell Technologies widzi następujące błędy:
 

errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter


Pełny przykład przechwytywania pakietów:

# tshark -r file.cap

1060 736.218674 10.193.45.68 â 10.193.3.52  LDAP 1194 searchRequest(4) "ou=North America,dc=acf,dc=dell,dc=com" wholeSubtree
1061 736.218828  10.193.3.52 â 10.193.45.68 TCP 66 389 â 15206 [ACK] Seq=3557 Ack=1413 Win=261656 Len=0 TSval=1645667785 TSecr=662636581
1062 736.258022  10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter)  [2 results]
1063 736.258142  10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter)  [2 results]
1064 736.258150 10.193.45.68 â 10.193.3.52  TCP 66 15206 â 389 [ACK] Seq=1413 Ack=3775 Win=131648 Len=0 TSval=662641755 TSecr=1645667785
1065 736.261570 10.193.45.68 â 10.193.3.52  LDAP 73 unbindRequest(5)

W ramce pomocy technicznej widoczne są następujące informacje:
 

Lightweight Directory Access Protocol
    LDAPMessage searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results]
        messageID: 4
        protocolOp: searchResDone (5)
            searchResDone
                resultCode: other (80)
                matchedDN:
                errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter
        [Response To: 1060]
        [Time: 0.039348000 seconds]

Cause

Począwszy od OneFS w wersji 8.2.2.0, żądania wyliczenia członków LDAP celowo grupują zapytania w celu skrócenia czasu odpowiedzi. OneFS zmienił się z iteracyjnego zapytania UID, użytkownik po użytkowniku, na zapytanie wsadowe, ze względu na wydajność. 
Błąd w paps sugeruje, że serwer proxy nie obsługuje wielu wpisów "uid" w filtrze wyszukiwania. Jeśli serwer proxy nie obsługuje wielu wpisów "uid", dział pomocy technicznej potrzebuje dostawcy serwera proxy (czyli. Centrify), aby rozwiązać ten problem.

Wygląda na to, że serwer proxy nie lubi tego, co OneFS wysyła przez sieć, czyli w postaci (&(objectClass=posixAccount)(|( uid=user1)(uid=user2)(uid=user3))) w celu rozpoznania członków użytkownika z zapytania memberUid dla grupy, aby w pełni rozpoznać nazwę oferty>i członków, nazwy>uid.

Ponadto Centrify przyznało, że nasze zachowanie zmieniło się w pewnym momencie, z iteracyjnego zapytania uid, użytkownik po użytkowniku, na zapytanie wsadowe, jak powyżej. Zgodnie z artykułami i dokumentacją bazy wiedzy Centrify błąd sugeruje, że serwer proxy nie obsługuje wielu wpisów "uid" w filtrze wyszukiwania.

Resolution

Centrify potwierdziło, że składnia używana teraz przez PowerScale nie jest obsługiwana. Istnieje prośba o ulepszenie (RFE), aby dodać to do Centrify, a nasza nazwa została dodana do tego RFE.

Ponieważ nie ma nic złego w filtrze wyszukiwania, a nasz kod oprogramowania nie powraca do nonbatched zapytanie (ze względu na wydajność), Centrify musi uwzględniać nasz prawidłowy filtr zapytań wyszukiwania odpytujący wielu użytkowników o uidNumber.

Skontaktuj się z dostawcą (Centrify) w celu rozwiązania problemu. 

Aby potwierdzić, czy problem występuje u klienta, dział pomocy technicznej firmy Dell Technologies może również zbierać dane o przechwyconych pakietach podczas replikowania błędu:

Oto kroki dotyczące przechwytywania pakietów:


1. Wygeneruj listę serwerów LDAP skonfigurowanych w klastrze PowerScale:
 

# isi auth ldap ls
Name  Base DN       Server Uris         Status
-----------------------------------------------
LDAP  DC=amd,DC=com ldap://isilon02 online
                    ldap://isilon0404


2. Rozwiąż problemy z adresami IP każdego z powyższych serwerów LDAP.
 

#nslookup <ldap host>

Zanotuj adresy IP LDAP dla pomocy technicznej.

Na przykład:
 

powerscale-2-1# nslookup isilon02
Server:         127.42.0.1
Address:        127.42.0.1#53

Non-authoritative answer:
Name:   isilon02.dell.com
Address: 10.178.35.1

3.  Utwórz katalog, który będzie zawierał dane przechwytywania pakietów: 
 

# mkdir -p /ifs/data/Isilon_Support/<SR number>


Zastąp powyższy numer SR odpowiednim numerem zgłoszenia serwisowego pomocy technicznej PowerScale, na przykład dla numeru zgłoszenia serwisowego 1234567:
 

# mkdir -p /ifs/data/Isilon_Support/1234567


4. Połącz się z węzłem przez SSH jako użytkownik "root".

5. Przechwytywanie pakietów węzła startowego:

tj. dla zgłoszenia serwisowego # 1234567 polecenie będzie następujące:
 

# for i in $(ifconfig | grep flags= | cut -f1 -d':'|egrep -v "ib0|ib1|lo0"); do tcpdump -i ${i} -s0 -C 200 -W 3 -w /ifs/data/Isilon_Support/1234567/${HOST}_${i}.pcap port 389 &; done


Wpisz Ctrl-C, aby się wyłamać i pozwolić tcpdump Uruchom w tle.

6. Następnie ponownie utwórz problem/błąd w węźle.
7. Po zreplikowaniu problemu/błędu zatrzymaj pcap:
 

# pkill -9 tcpdump


Upewnij się, że pcaket Przechwytywanie nie jest już uruchomione:
 

# ps -auxwww|grep tcpdump


Nie powinno być widoczne tcpdump uruchomione procesy.

8. Prześlij plik pcaps do działu pomocy technicznej w celu dokonania przeglądu.
 

Affected Products

Isilon F810
Article Properties
Article Number: 000197168
Article Type: Solution
Last Modified: 26 مايو 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.