PowerScale: OneFS: 불필요한 외부 SID 쿼리로 인한 인증 레이턴시

Summary: OneFS 9.12 이상에서 여러 인증 공급자가 구성된 클러스터는 프로토콜을 사용하여 인증하는 동안 레이턴시를 관찰할 수 있습니다. 이는 외부 소스 SID에 대한 사용자 멤버 자격 정보에 대한 불필요하고 비용이 많이 드는 호출의 결과입니다.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

영향을 받는 클러스터에서 다음이 관찰될 수 있지만 증상의 범위와 강도는 개별 워크플로 및 구성에 따라 다를 수 있습니다.

  • SMB 세션을 설정하는 동안 NTLM 또는 Kerberos 인증을 완료하는 데 10-30초가 걸릴 수 있으며 경우에 따라 더 오래 걸릴 수 있습니다.
  • NFS 워크플로에서 인증 중에 오랜 시간 동안 파일 액세스가 중단되거나 중단될 수 있습니다.
  • 인증 지연으로 인한 시간 초과로 인해 애플리케이션에서 연결 시간 초과 또는 "서버가 응답하지 않음" 오류를 보고할 수 있습니다.
  • 사용량이 많은 워크플로에서는 복합적인 인증 대기 시간으로 인해 LSASS 스레드가 고갈될 수 있습니다. 이로 인해 LSASS가 요청을 처리할 때까지 대기하는 동안 LSASS에 의존하는 다른 작업이 지연됩니다.
  • 사용자에 대한 매핑 토큰을 보면 비정상적인 레이턴시가 표시됩니다.

 

 

다음 로그 메시지도 있을 수 있지만 발생한 문제를 전적으로 나타내는 것은 아닙니다. 위와 같은 레이턴시가 있는 경우 의심스러울 수 있습니다. 이러한 메시지는 노드의 /var/log/lsassd.log에 있습니다.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

관리자는 Active Directory 도메인 컨트롤러에 대한 일반적인 아웃바운드 LDAP 쿼리보다 높은 것을 관찰할 수도 있습니다.

 

 

Cause

9.12+의 코드 개선 사항으로 인해 사용자의 로컬이 아닌 그룹 구성원 자격에 대한 불필요한 조회가 추가되어 의도치 않게 조회당 5-15초의 대기 시간이 추가되었습니다. 이는 SID 기록의 구성원 자격을 포함하여 많은 수의 구성원 자격을 가진 사용자의 그룹 구성원 자격을 살펴보는 경우에 더 두드러집니다.

 

다음 조건이 충족되는 경우 클러스터에 문제가 발생할 위험이 있습니다.

  1. 클러스터에서 OneFS 9.12 이상이 실행되고 있습니다.
  2. 인증 공급자가 여러 개 있습니다.
  3. 영향을 받는 노드의 /var/log/lsassd.log에 외부 SID를 이름으로 확인하려고 시도하는 메시지가 너무 많습니다.
  4. 사용자의 매핑 토큰을 보는 데 5초 이상 걸립니다.

 

클러스터에 문제가 발생할 위험이 있는지 확실히 알 수 있는 방법은 없습니다. 이는 각 개별 외부 인증 환경에 따라 다르기 때문입니다. 즉, 영향을 받는 코드 수준에 있으면 위에 나열된 다른 항목 외에도 클러스터가 문제의 위험에 처하게 됩니다.

 

 

Resolution

이 수정 사항은 다음 시기에 릴리스될 예정입니다.
OneFS 9.15 - 릴리스 2026
년 8월 중순/하순 OneFS 9.13.1.1 - 릴리스 2026
년 8월 OneFS 9.14.0.1 - 현재 사용 가능

대기 시간을 줄이되 완전히 제거하지는 않는 방법은 음수 캐시 TTL 및 적중 횟수를 줄이는 것입니다. Memcache는 그룹 SID에 대해 실패한 조회를 사용자로 캐시하지만 5번 시도할 때까지 음수 항목으로 나열되지 않습니다. <관련 명령을 사용하여 이러한 변경 사항을 적용하려는 해당 액세스 존에 대해 Zone>을 정의해야 합니다.

 

참고: 수정하려는 시스템 또는 글로벌 구성의 기본값은 클러스터마다 다를 수 있으므로 변경하기 전에 항상 기본값을 수집해 두어야 합니다.

 

네거티브 캐시에 항목을 쓰는 데 필요한 조회 실패 횟수를 지정된 액세스 존의 하나로 수정하려면 다음을 수행합니다.

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

개별 액세스 존에 대해 위의 매개변수가 존재하지 않는 경우 동일한 값이 전역적으로 변경될 수도 있습니다.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

네거티브 캐시 항목의 TTL/수명을 4시간으로 연장하여 쿼리 빈도를 줄이려면 다음을 수행합니다.

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

문제를 완전히 제거하지는 않지만 위의 값으로 구성을 변경하면 잠재적 레이턴시 빈도가 4시간마다 한 번으로 줄어듭니다. 적절한 코드 수준에 대한 수정 사항이 포함된 패치를 설치한 후 클러스터 관리자는 위 설정의 값을 이전에 설정한 값으로 되돌릴 수 있습니다.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 أغسطس 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.