NetWorker: o usuário do Active Directory não pode fazer log-in no NetWorker, código de erro LDAP 49 Dados 52f
Summary: Os usuários do Active Directory não podem fazer login no NetWorker e no NMC. O erro gerado é "nome de usuário ou senha incorretos".
Symptoms
Os usuários do Active Directory não podem fazer autenticação de log na linha de comando do NetWorker ou nas interfaces do usuário (NetWorker Management Console, NetWorker Web User Interface etc.).
nsrlogin retorna o erro "incorrect username or password"; No entanto, o nome de logon e a senha do usuário foram inseridos corretamente.
O authc-server.log Registrou a seguinte mensagem:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
A mesma mensagem de erro é exibida ao tentar atualizar o recurso de autoridade externa no NetWorker.
Cause
LDAP error code 49 significa erro de autenticação.
LDAP data error code 52f significa que as restrições da conta estão impedindo esse usuário de entrar.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
Nesse cenário, a conta de usuário do AD usada para vincular o NetWorker AUTHC ao controlador de domínio pertencia ao grupo "Usuários protegidos" do AD.
Resolution
Execute uma das seguintes ações:
- Remova a conta de usuário do AD do grupo Usuários Protegidos.
- Crie uma nova conta de usuário do AD que não faça parte do grupo de segurança do usuário protegido. O novo usuário do AD deve ser adicionado a um grupo do AD que recebeu funções de usuário do NetWorker.
Additional Information
O seguinte comando do AD PowerShell lista a quais grupos do AD o usuário pertence: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Para obter mais informações sobre grupos de usuários protegidos, consulte https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Para maior segurança, configure o NetWorker para usar LDAPS em vez de LDAP.