NetWorker: Active Directory 사용자가 NetWorker에 로그인할 수 없음, LDAP 오류 코드 49 데이터 52f
Summary: Active Directory 사용자는 NetWorker 및 NMC에 로그인할 수 없습니다. 생성된 오류는 "잘못된 사용자 이름 또는 암호"입니다.
Symptoms
Active Directory 사용자는 NetWorker 명령줄 또는 사용자 인터페이스(NetWorker Management Console, NetWorker Web User Interface 등)에 로그인할 수 없습니다.
nsrlogin 오류를 반환합니다. "incorrect username or password"; 그러나 사용자의 로그온 이름과 암호가 올바르게 입력되었습니다.
이 authc-server.log 다음과 같은 메시지가 기록되었습니다.
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
NetWorker에서 외부 기관 리소스를 업데이트하려고 할 때 동일한 오류 메시지가 나타납니다.
Cause
LDAP error code 49 인증 오류를 의미합니다.
LDAP data error code 52f 은 계정 제한으로 인해 이 사용자가 로그인할 수 없음을 의미합니다.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
이 시나리오에서 NetWorker AUTHC를 도메인 컨트롤러에 바인딩하는 데 사용되는 AD 사용자 계정은 "보호된 사용자" AD 그룹에 속했습니다.
Resolution
다음 중 하나를 수행하십시오.
- 보호된 사용자 그룹에서 AD 사용자 계정을 제거합니다.
- 보호된 사용자 보안 그룹에 속하지 않는 새 AD 사용자 계정을 생성합니다. 새 AD 사용자는 NetWorker 사용자 역할이 부여된 AD 그룹에 추가되어야 합니다.
Additional Information
다음 AD PowerShell 명령은 사용자가 속한 AD 그룹을 나열합니다. Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
보호되는 사용자 그룹에 대한 자세한 내용은 https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
참조하십시오. 보안을 강화하려면 LDAP 대신 LDAPS를 사용하도록 NetWorker를 구성합니다.