NetWorker : l’utilisateur Active Directory ne peut pas se connecter à NetWorker, code d’erreur LDAP 49 Données 52f
Summary: Les utilisateurs Active Directory ne peuvent pas se connecter à NetWorker et à NMC. L’erreur générée est « nom d’utilisateur ou mot de passe incorrect ».
Symptoms
Les utilisateurs Active Directory ne peuvent pas s’authentifier dans la ligne de commande NetWorker ou dans les interfaces utilisateur (NetWorker Management Console, NetWorker Web User Interface, etc.).
nsrlogin Renvoie l’erreur "incorrect username or password"; Toutefois, le nom d’utilisateur et le mot de passe de connexion ont été saisis correctement.
L' authc-server.log consigné le message suivant :
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows :
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Le même message d’erreur s’affiche lors de la tentative de mise à jour de la ressource d’autorité externe dans NetWorker.
Cause
LDAP error code 49 signifie une erreur d’authentification.
LDAP data error code 52f signifie que les restrictions de compte empêchent cet utilisateur de se connecter.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
Dans ce scénario, le compte d’utilisateur AD utilisé pour lier NetWorker AUTHC au contrôleur de domaine appartenait au groupe AD « Protected Users ».
Resolution
Exécutez l'une des actions suivantes :
- Supprimez le compte d’utilisateur AD du groupe d’utilisateurs protégés.
- Créez un nouveau compte d’utilisateur AD qui ne fait pas partie du groupe de sécurité des utilisateurs protégés. Le nouvel utilisateur AD doit être ajouté à un groupe AD auquel des rôles d’utilisateur NetWorker ont été attribués.
Additional Information
La commande AD PowerShell suivante répertorie les groupes AD auxquels l’utilisateur appartient : Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Pour plus d’informations sur les groupes d’utilisateurs protégés, reportez-vous à https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Pour plus de sécurité, configurez NetWorker pour utiliser LDAPS au lieu de LDAP.