PowerScale: OneFS: Gereksiz harici SID sorguları nedeniyle kimlik doğrulama gecikmesi

Summary: OneFS 9.12 ve sonraki sürümlerde, birden fazla kimlik doğrulama sağlayıcısının yapılandırılmış kümeleri, protokollerle kimlik doğrulaması sırasında gecikme gözlemleyebilir. Bu, dış kaynaklı SID'lerde kullanıcı üyeliği bilgileri için yapılan gereksiz ve pahalı çağrıların bir sonucudur. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

Etkilenen kümelerde aşağıdakiler gözlemlenebilir, ancak belirtilerin kapsamı ve yoğunluğu bağımsız iş akışlarına ve yapılandırmaya göre değişebilir:

  • SMB oturumu kurulumu sırasında NTLM veya Kerberos kimlik doğrulamasının tamamlanması 10-30 saniye sürebilir, bazen daha uzun sürebilir.
  • NFS iş akışları, kimlik doğrulaması sırasında dosya erişiminin uzun süre askıda kaldığını veya durduğunu gözlemleyebilir.
  • Kimlik doğrulama gecikmelerinin neden olduğu zaman aşımları nedeniyle, uygulamalar bağlantı zaman aşımları veya "sunucu yanıt vermiyor" hataları bildirebilir.
  • Meşgul iş akışlarında, bileşik kimlik doğrulama gecikme süreleri LSASS iş parçacıklarını tüketebilir. Bu da, LSASS'nin isteklerini işlemesini beklerken LSASS'nin gizli hale gelmesine dayanan diğer işlemlerle sonuçlanır.
  • Bir kullanıcı için eşleme belirtecini görüntülemek, anormal derecede gecikme olduğunu gösterir.

 

 

Aşağıdaki günlük mesajları da mevcut olabilir, ancak bunlar yalnızca mevcut sorunun göstergesi değildir. Yukarıdaki gecikmeye sahip olduklarında, şüpheli hale gelebilirler. Bu mesajlar bir düğümdeki /var/log/lsassd.log içinde bulunur.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

Yöneticiler ayrıca Active Directory etki alanı denetleyicilerine normalden daha yüksek sayıda giden LDAP sorgusu gözlemleyebilir.

 

 

Cause

9.12+ sürümündeki kod iyileştirmeleri, kullanıcıların yerel olmayan grup üyelikleri için istemeden arama başına 5-15 saniyelik gecikme süresi ekleyen ek gereksiz aramalar getirdi. Bu, SID Geçmişindekiler de dahil olmak üzere çok sayıda üyeliğe sahip bir kullanıcının grup üyeliğine bakıldığında daha belirgindir.

 

Aşağıdaki koşullar doğruysa küme sorun riski altında olabilir:

  1. Küme, OneFS 9.12 veya üzeri bir sürümü çalıştırıyordur.
  2. Birden fazla kimlik doğrulama sağlayıcısı mevcuttur.
  3. /var/log/lsassd.log dizininde, harici SID'leri ad olarak çözmeye çalışan etkilenen düğümlerle ilgili aşırı sayıda mesaj var.
  4. Bir kullanıcının eşleme belirtecini görüntülemek beş saniye veya daha uzun sürer.

 

Bir kümenin sorunla karşılaşma riski altında olup olmadığını kesin olarak bilmenin bir yolu yoktur çünkü bu, her bir harici kimlik doğrulama ortamı için özneldir. Bununla birlikte, etkilenen kod düzeyinde olmak, yukarıda listelenen diğer öğelere ek olarak bir kümeyi önemli ölçüde sorun riski altına sokar.

 

 

Resolution

Düzeltmenin şu dillerde yayımlanacağı tahmin edilmektedir:
OneFS 9.15 - Ağustos 2026
ortası/sonu sürümü OneFS 9.13.1.1 - Ağustos 2026'da
yayınlanıyor OneFS 9.14.0.1 - Şu anda kullanılabilir

Gecikme süresini azaltmanın ancak tamamen kaldırmamanın bir yolu, negatif önbellek TTL'sini ve isabet sayısını azaltmaktır. Memcache, grup SID'si için başarısız aramaları kullanıcı olarak önbelleğe alır ancak bu, beş denemeden önce negatif giriş olarak listelenmez. Zone'un>, <bu değişiklikleri uygulamak istediğiniz geçerli erişim bölgesi için ilgili komutlarla tanımlanması gerektiğini unutmayın.

 

NOT: Kümeler arasında farklılık gösterebileceğinden, değiştirmeyi planladığınız sistem veya genel yapılandırmalar için varsayılan değerleri değiştirmeden önce her zaman topladığınızdan emin olun.

 

Negatif önbelleğe giriş yazmak için gereken başarısız arama sayısını belirli bir erişim bölgesi için bir olarak değiştirmek için:

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

Yukarıdaki parametre tek tek erişim bölgeleri için mevcut değilse, aynı değer genel olarak da değiştirilebilir.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

Negatif önbellek girişinin TTL/ömrünü dört saate uzatmak ve böylece sorgu sıklığını azaltmak için:

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

Sorun tamamen ortadan kaldırılmasa da yapılandırmanın yukarıdaki değerleri, olası gecikme sıklığını her dört saatte bir olacak şekilde değiştirir. Küme yöneticileri, uygun kod düzeyi düzeltmesini içeren yamayı yükledikten sonra yukarıdaki ayarların değerlerini daha önce ayarlandıkları değerlere geri döndürebilir.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 آب 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.