Dell Unity : échec de l’accès au partage SMB/CIFS avec des jetons Kerberos de plus de 16 Ko
Summary: Dans Unity OE 5.2.0.0.5.173, les utilisateurs disposant de jetons Kerberos de plus de 16 Ko peuvent ne pas pouvoir accéder aux partages SMB/CIFS hébergés sur un serveur NAS Unity. Ce problème se produit lorsque l’authentification SMB utilise Kerberos et est causé par un défaut dans le processus de configuration de session SMB qui renvoie une erreur de STATUS_INVALID_PARAMETER pour les jetons Kerberos volumineux. Le problème est résolu dans Unity OE 5.2.1.0.5.013 (5.2 SP1). Tant qu’une mise à niveau ne peut pas être effectuée, les utilisateurs concernés peuvent réduire la taille de leur jeton Kerberos, utiliser l’authentification NTLM ou basculer vers une baie Unity OE 5.1.x, si disponible. ...
Symptoms
Après la mise à niveau du système Unity vers OE 5.2.0.0.5.173, les utilisateurs disposant de jetons d’authentification Kerberos de plus de 16 Ko peuvent ne pas pouvoir accéder aux partages SMB/CIFS hébergés sur un serveur NAS Unity. Lorsqu’ils tentent de se connecter au partage, les utilisateurs peuvent recevoir une erreur Windows indiquant que le chemin réseau n’est pas accessible, même si le serveur NAS et le partage sont disponibles.
Exemple d'erreur :
Windows cannot access \\nasservername\share
Check the spelling of the name. Otherwise, there might be a problem with your network.
To try to identify and resolve network problems, click Diagnose.Cause
Ce problème se produit uniquement lorsque toutes les conditions suivantes sont remplies :
- La baie Unity est en cours d’exécution
Unity OE 5.2.0.0.5.173. - L’accès aux fichiers SMB est configuré pour utiliser l’authentification Kerberos.
- L’utilisateur concerné dispose d’un jeton Kerberos de plus de 16 Ko.
Le problème est dû à une modification de code introduite dans Unity OE 5.2.0.0.5.173 qui a un impact sur le traitement de la configuration de session SMB. Lors de l’authentification, si le jeton Kerberos dépasse 16 Ko, Unity renvoie de manière incorrecte un STATUS_INVALID_PARAMETER Erreur.
Un contrôle de validation supplémentaire ajouté dans cette version effectue la validation du paramètre avant de déterminer si le jeton Kerberos doit être traité sur plusieurs demandes d’installation de session. Par conséquent, les jetons Kerberos surdimensionnés sont rejetés prématurément, ce qui entraîne l’échec de l’authentification SMB et empêche l’accès au partage.
Resolution
Correction
Ce problème est résolu dans Unity OE 5.2.1.0.5.013. La mise à niveau vers cette version ou une version supérieure résout définitivement le problème.
Solutions
Si une mise à niveau immédiate n’est pas possible, envisagez l’une des solutions de contournement suivantes :
- Réduisez la taille du jeton Kerberos en supprimant les appartenances inutiles à des groupes Active Directory et en nettoyant les entrées SIDHistory inutilisées.
- Utilisez l’authentification NTLM pour l’accès SMB, par exemple en vous connectant au serveur SMB à l’aide de son adresse IP.
- Basculez vers une baie de reprise après sinistre (DR) exécutant Unity OE 5.1.x, si un tel environnement est disponible.
Ces solutions de contournement peuvent vous aider à restaurer l’accès au partage SMB jusqu’à ce que la baie puisse être mise à niveau vers la version fixe Unity OE.