PowerScale: Felet "Autentiseringsbegäran kunde inte hanteras" med Centrify LDAP
Summary: "isi auth group"-kommandon som körs i OneFS misslyckas med följande fel: "Begäran om autentisering kunde inte hanteras". Felet uppstår när du använder Centrify Lightweight Directory Access Protocol (LDAP) Proxy Server. ...
Symptoms
Exempel:
# isi auth groups members list dellgroup --zone dellzone --provider="lsa-ldap-provider:Centrify LDAP Proxies" Failed to get members for group GROUP:dellgroup: The authentication request could not be handled
ELLER
isi auth groups members list --gid 30118 Failed to get members for group GID:30118: The authentication request could not be handled
Vid paketinsamlingar ser Dell Technologies följande fel:
errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter
Fullständigt exempel på paketinsamling:
# tshark -r file.cap 1060 736.218674 10.193.45.68 â 10.193.3.52 LDAP 1194 searchRequest(4) "ou=North America,dc=acf,dc=dell,dc=com" wholeSubtree 1061 736.218828 10.193.3.52 â 10.193.45.68 TCP 66 389 â 15206 [ACK] Seq=3557 Ack=1413 Win=261656 Len=0 TSval=1645667785 TSecr=662636581 1062 736.258022 10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] 1063 736.258142 10.193.3.52 â 10.193.45.68 LDAP 175 searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] 1064 736.258150 10.193.45.68 â 10.193.3.52 TCP 66 15206 â 389 [ACK] Seq=1413 Ack=3775 Win=131648 Len=0 TSval=662641755 TSecr=1645667785 1065 736.261570 10.193.45.68 â 10.193.3.52 LDAP 73 unbindRequest(5)
Inom ramen kan supporten se följande:
Lightweight Directory Access Protocol LDAPMessage searchResDone(4) other (cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter) [2 results] messageID: 4 protocolOp: searchResDone (5) searchResDone resultCode: other (80) matchedDN: errorMessage: cdcLdapSearch :Bad parameter (cdcRC=4), errSystem=Ldap, errCode=-7, errString=Bad search filter [Response To: 1060] [Time: 0.039348000 seconds]
Cause
Från och med OneFS version 8.2.2.0 grupperar LDAP-medlemsuppräkningsbegäranden avsiktligt frågorna för att förbättra svarstiderna. OneFS ändrades från en iterativ UID-fråga, användare för användare, till en gruppfråga, av prestandaskäl.
Felet i paps tyder på att proxyn inte stöder flera "uid"-poster i ett sökfilter. Om proxyn inte har stöd för flera "uid"-poster behöver supporten proxyleverantören (d.v.s. Centrify) för att åtgärda problemet.
Proxyn verkar inte gilla vad OneFS skickar över kabeln, vilket är i form av (&(objectClass=posixAccount)(|( uid=user1)(uid=user2)(uid=user3))) för att matcha användarmedlemmarna från memberUid-frågan för gruppen för att helt matcha budnamnet>och medlemmarna, namnens>uid.
Dessutom har Centrify erkänt att vårt beteende förändrades någon gång, från en iterativ uid-fråga, användare för användare, till en batchfråga, som ovan. Enligt Centrifys kunskapsbasartiklar och dokumentation tyder felet på att proxyn inte stöder flera "uid"-poster i ett sökfilter.
Resolution
Centrify har bekräftat att den syntax som PowerScale nu använder inte stöds. Det finns en begäran om förbättring (RFE) för att lägga till detta i Centrify, och vårt namn har lagts till i den RFE:n.
Eftersom det inte är något fel på sökfiltret och vår programkod inte återgår till en nonbatched fråga (av prestandaskäl) måste Centrify tillgodose vårt giltiga sökfrågefilter som frågar flera användare om uidNumber. – Herr talman,
Kontakta leverantören (Centrify) för lösning.
För att bekräfta om en kund upplever problemet kan Dell Technologies support även samla in paketinsamlingar samtidigt som felet replikeras:
Här är stegen för paketinsamlingar:
1. Generera en lista över LDAP-servrar som konfigurerats i PowerScale-klustret:
# isi auth ldap ls Name Base DN Server Uris Status ----------------------------------------------- LDAP DC=amd,DC=com ldap://isilon02 online ldap://isilon0404
2. Matcha IP-adresserna för var och en av LDAP-servrarna ovan.
#nslookup <ldap host>
Notera LDAP IP-adresserna för support.
Till exempel:
powerscale-2-1# nslookup isilon02 Server: 127.42.0.1 Address: 127.42.0.1#53 Non-authoritative answer: Name: isilon02.dell.com Address: 10.178.35.1
3. Skapa en katalog som ska innehålla paketinsamlingsdata:
# mkdir -p /ifs/data/Isilon_Support/<SR number>
Ersätt SR-numret ovan med rätt nummer på PowerScale Support-tjänstebegäran, till exempel för tjänstebegäransnummer 1234567:
# mkdir -p /ifs/data/Isilon_Support/1234567
4. SSH till en nod som rotanvändare.
5. Starta insamling av nodpaket:
d.v.s. för tjänstebegäran # 1234567 skulle kommandot vara följande:
# for i in $(ifconfig | grep flags= | cut -f1 -d':'|egrep -v "ib0|ib1|lo0"); do tcpdump -i ${i} -s0 -C 200 -W 3 -w /ifs/data/Isilon_Support/1234567/${HOST}_${i}.pcap port 389 &; done
Skriv Ctrl-C för att bryta ut och låt tcpdump körs i bakgrunden.
6. Återskapa sedan problemet/felet på noden.
7. När du har replikerat problemet/felet stoppar du pcap:
# pkill -9 tcpdump
Se till att pcaket Capture körs inte längre:
# ps -auxwww|grep tcpdump
Du bör inte se någon tcpdump processer som körs.
8. Ladda upp pcaps till Support för granskning.