NetWorker: Active Directory-Nutzer kann sich nicht bei NetWorker anmelden, LDAP-Fehlercode 49 Daten 52f
Summary: Active Directory-Nutzer können sich nicht bei NetWorker und NMC anmelden. Der generierte Fehler lautet "falscher Nutzername oder falsches Kennwort".
Symptoms
Active Directory-Nutzer können die Authentifizierung nicht in der NetWorker-Befehlszeile oder den Benutzeroberflächen (NetWorker Management Console, NetWorker Web User Interface usw.) protokollieren.
nsrlogin Gibt den Fehler zurück "incorrect username or password"; Der Anmeldename und das Kennwort des Nutzers wurden jedoch korrekt eingegeben.
Die authc-server.log Die folgende Meldung wurde protokolliert:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Dieselbe Fehlermeldung wird angezeigt, wenn versucht wird, die Ressource der externen Autorität in NetWorker zu aktualisieren.
Cause
LDAP error code 49 bedeutet Authentifizierungsfehler.
LDAP data error code 52f bedeutet, dass die Kontoeinschränkungen verhindern, dass sich dieser Nutzer anmeldet.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
In diesem Szenario gehörte das AD-Nutzerkonto, das für die Bindung von NetWorker AUTHC an den Domaincontroller verwendet wurde, zur AD-Gruppe "Protected Users".
Resolution
Führen Sie eine der folgenden Aktionen aus:
- Entfernen Sie das AD-Nutzerkonto aus der Gruppe "Protected Users".
- Erstellen Sie ein neues AD-Nutzerkonto, das nicht Teil der Sicherheitsgruppe "Protected User" ist. Der neue AD-Nutzer muss einer AD-Gruppe hinzugefügt werden, der NetWorker-Nutzerrollen zugewiesen wurden.
Additional Information
Mit dem folgenden AD PowerShell-Befehl wird aufgelistet, zu welchen AD-Gruppen der Nutzer gehört: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Weitere Informationen zu geschützten Nutzergruppen finden Sie unter https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Konfigurieren Sie NetWorker für die Verwendung von LDAPS anstelle von LDAP, um die Sicherheit zu erhöhen.