NetWorker: Active Directory -käyttäjä ei voi kirjautua NetWorkeriin, LDAP-virhekoodi 49 Data 52f
Summary: Active Directory -käyttäjät eivät voi kirjautua NetWorkeriin ja NMC:hen. Virhe on "väärä käyttäjätunnus tai salasana".
Symptoms
Active Directory -käyttäjät eivät voi kirjata todennusta lokiin NetWorker-komentorivillä tai -käyttöliittymissä (NetWorker Management Console, NetWorker Web User Interface jne.).
nsrlogin Palauttaa virheen. "incorrect username or password"; Käyttäjän käyttäjätunnus ja salasana on kuitenkin syötetty oikein.
Ja authc-server.log Näyttöön tulee ilmoitus
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Sama virhesanoma tulee näkyviin, kun ulkoisen viranomaisen resurssia yritetään päivittää NetWorkerissa.
Cause
LDAP error code 49 tarkoittaa todennusvirhettä.
LDAP data error code 52f tarkoittaa, että tilirajoitukset estävät tätä käyttäjää kirjautumasta sisään.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
Tässä tilanteessa AD-käyttäjätili, jota käytettiin NetWorker AUTHC:n sitomiseen toimialueen ohjauskoneeseen, kuului Protected Users -AD-ryhmään.
Resolution
Tee jokin seuraavista:
- Poista AD-käyttäjätili Suojatut käyttäjät -ryhmästä.
- Luo uusi AD-käyttäjätili, joka ei kuulu Suojattu käyttäjä -käyttöoikeusryhmään. Uusi AD-käyttäjä on lisättävä AD-ryhmään, jolle on myönnetty NetWorker-käyttäjäroolit.
Additional Information
Seuraavassa AD PowerShell -komennossa on luettelo AD-ryhmistä, joihin käyttäjä kuuluu: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Lisätietoja suojatuista käyttäjäryhmistä on kohdassa https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
NetWorkerin määrittäminen käyttämään LDAPS:ää LDAP:n sijasta.