NetWorker: Active Directory-brukeren kan ikke logge på NetWorker, LDAP feilkode 49 Data 52f
Summary: Active Directory-brukere kan ikke logge på NetWorker og NMC. Feilen som genereres er "feil brukernavn eller passord".
Symptoms
Active Directory-brukere kan ikke logge godkjenning i NetWorker-kommandolinjen eller brukergrensesnittet (NetWorker Management Console, NetWorker Web User Interface, så videre).
nsrlogin Returnerer feilen "incorrect username or password"; Brukerens påloggingsnavn og passord ble imidlertid skrevet riktig.
Den authc-server.log logget følgende melding:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Den samme feilmeldingen vises når du prøver å oppdatere den eksterne autoritetsressursen i NetWorker.
Cause
LDAP error code 49 betyr autentiseringsfeil.
LDAP data error code 52f betyr at kontobegrensningene hindrer denne brukeren i å logge på.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
I dette scenariet AD-brukerkontoen som brukes til å binde NetWorker AUTHC til domenekontrolleren, tilhørte AD-gruppen "beskyttede brukere".
Resolution
Utfør bare følgende trinn:
- Fjern AD-brukerkontoen fra gruppen Beskyttede brukere.
- Opprett en ny AD-brukerkonto som ikke er en del av sikkerhetsgruppen for beskyttede brukere. Den nye AD-brukeren må legges til i en AD-gruppe som er tildelt NetWorker-brukerroller.
Additional Information
Følgende AD PowerShell-kommando viser hvilke AD-grupper brukeren tilhører: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Hvis du vil ha mer informasjon om beskyttede brukergrupper, kan du se https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Hvis du vil ha ekstra sikkerhet, konfigurerer du NetWorker til å bruke LDAPS i stedet for LDAP.