NetWorker: użytkownik usługi Active Directory nie może zalogować się do NetWorker, kod błędu LDAP 49 Dane 52f
Summary: Użytkownicy usługi Active Directory nie mogą logować się do NetWorker i NMC. Wygenerowany błąd to "nieprawidłowa nazwa użytkownika lub hasło".
Symptoms
Użytkownicy usługi Active Directory nie mogą logować się przy uwierzytelnianiu w wierszu poleceń NetWorker ani w interfejsach użytkownika (konsola zarządzania NetWorker, sieciowy interfejs użytkownika NetWorker itd.).
nsrlogin Zwraca błąd "incorrect username or password"; Nazwa użytkownika i hasło logowania zostały jednak wprowadzone poprawnie.
Plik authc-server.log Zostanie wyświetlony następujący komunikat:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Ten sam komunikat o błędzie pojawia się podczas próby zaktualizowania zasobu uprawnień zewnętrznych w NetWorker.
Cause
LDAP error code 49 oznacza błąd uwierzytelniania.
LDAP data error code 52f oznacza, że ograniczenia konta uniemożliwiają temu użytkownikowi zalogowanie się.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
W tym scenariuszu konto użytkownika AD użyte do powiązania funkcji NetWorker AUTHC z kontrolerem domeny należało do grupy AD "Użytkownicy chronieni".
Resolution
Wykonaj jedną z następujących czynności:
- Usuń konto użytkownika usługi AD z grupy chronionych użytkowników.
- Utwórz nowe konto użytkownika usługi AD, które nie jest częścią grupy zabezpieczeń chronionych użytkowników. Nowy użytkownik AD musi zostać dodany do grupy AD, której przyznano role użytkownika NetWorker.
Additional Information
Następujące polecenie programu AD PowerShell zawiera listę grup usługi AD, do których należy użytkownik: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Aby uzyskać więcej informacji na temat chronionych grup użytkowników, zobacz https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Aby zwiększyć bezpieczeństwo, skonfiguruj NetWorker tak, aby używał protokołu LDAPS zamiast LDAP.