PowerScale: OneFS: Latence ověřování kvůli zbytečným externím dotazům SID

Summary: V systému OneFS 9.12 a novějších mohou clustery s více nakonfigurovanými poskytovateli ověřování během ověřování pomocí protokolů sledovat latenci. To je důsledek zbytečných a nákladných žádostí o informace o členství uživatele v externě získaných identifikátorech SID. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

Ovlivněné clustery mohou pozorovat následující, i když rozsah a intenzita příznaků se mohou lišit podle jednotlivých pracovních postupů a konfigurace:

  • Během nastavování relace SMB může ověřování protokolem NTLM nebo Kerberos trvat 10 až 30 sekund, někdy i déle.
  • Pracovní postupy systému souborů NFS mohou během ověřování po delší dobu zamrznout nebo zastavit přístup k souborům.
  • Kvůli časovým limitům způsobeným zpožděním ověřování mohou aplikace hlásit vypršení časového limitu připojení nebo chyby "server neodpovídá".
  • V zaneprázdněných pracovních postupech můžou složené latence ověřování vyčerpat vlákna služby LSASS. To zase vede k tomu, že další operace, které se spoléhají na službu LSASS, se stanou latentními, když čekají, až služba LSASS zpracuje jejich požadavky.
  • Zobrazení tokenu mapování pro uživatele demonstruje abnormální stupeň latence.

 

 

Mohou se také vyskytovat následující zprávy protokolu, které však nejsou výhradně indikací daného problému. Pokud jsou přítomny s výše uvedenou latencí, mohou se stát podezřelými. Tyto zprávy se nacházejí v umístění /var/log/lsassd.log na uzlu.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

Správci mohou také zaznamenat vyšší než obvyklé odchozí dotazy LDAP na řadiče domény služby Active Directory.

 

 

Cause

Vylepšení kódu ve verzi 9.12+ zavedla další zbytečná vyhledávání pro členství uživatelů v jiných než místních skupinách, která neúmyslně přidala latenci 5–15 sekund na vyhledávání. To je výraznější v případech, kdy se díváte na členství ve skupinách uživatele, který má velký počet členství, včetně členství z historie SID.

 

Cluster může být ohrožen problémem, pokud jsou splněny následující podmínky:

  1. V clusteru běží systém OneFS 8.2 nebo novější.
  2. K dispozici je více zprostředkovatelů ověřování.
  3. V umístění /var/log/lsassd.log na dotčených uzlech je nadměrné množství zpráv, které se pokoušejí přeložit externí identifikátory SID jako názvy.
  4. Zobrazení tokenu mapování uživatele trvá pět sekund nebo déle.

 

Neexistuje způsob, jak s jistotou zjistit, jestli cluster bude ohrožen tímto problémem, protože je subjektivní pro každé jednotlivé externí ověřovací prostředí. To znamená, že být na ovlivněné úrovni kódu výrazně vystaví cluster riziku problému kromě ostatních výše uvedených položek.

 

 

Resolution

Oprava by měla být vydána v:
OneFS 9.15 – vydání v polovině/konci srpna 2026
OneFS 9.13.1.1 – vydání ze srpna 2026
OneFS 9.14.0.1 – aktuálně dostupné

Způsob, jak snížit, ale ne úplně odstranit latenci, by bylo snížit zápornou hodnotu TTL mezipaměti a počet přístupů. Memcache ukládá neúspěšná vyhledávání pro identifikátor SID skupiny do mezipaměti jako uživatel, ale tato vyhledávání jsou uvedena jako záporná položka až po pěti pokusech. Upozorňujeme, že <zóna> musí být definována pro příslušnou zónu přístupu, na kterou chcete tyto změny použít, pomocí příslušných příkazů.

 

POZNÁMKA: Před změnou se vždy ujistěte, že jste shromáždili výchozí hodnoty pro všechny systémové nebo globální konfigurace, které chcete upravit, protože se mohou u jednotlivých clusterů lišit.

 

Chcete-li změnit počet neúspěšných vyhledávání potřebných k zápisu položky do záporné mezipaměti pro zadanou zónu přístupu, postupujte takto:

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

Pokud výše uvedený parametr neexistuje pro jednotlivé přístupové zóny, může se stejná hodnota změnit i globálně.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

Pokud chcete prodloužit hodnotu TTL/životnost záporné položky mezipaměti na čtyři hodiny, čímž se sníží frekvence dotazů:

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

I když problém zcela neodstraníte, výše uvedené hodnoty, na které se konfigurace změní, sníží frekvenci potenciální latence na jednou za čtyři hodiny. Po instalaci opravy s opravou pro příslušnou úroveň kódu mohou správci clusteru vrátit hodnoty výše uvedených nastavení zpět na dříve nastavené hodnoty.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 أغسطس 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.