Connectrix MDS: LDAP-brugeren tildeles en forkert rolle
Oversigt: I denne artikel beskrives et problem, hvor LDAP-brugere på Connectrix MDS-switche tildeles en forkert rolle på grund af forkert fortolkede rolleattributter fra Active Directory.
Symptomer
Når du har konfigureret AAA-fjernfilen på MDS-switchene, kan LDAP-brugeren logge ind, men den forkerte rolle er tildelt.
LDAP-brugeren er konfigureret med "shell:roles=network-admin" i "Description" på AD-serveren, og søgekortet er korrekt angivet.
Det forventes, at brugeren tildeles rollen "netværksadministrator", men rollen "vis brugerkonto" returnerer rollen "netværksoperatør".
Årsag
Aktivér LDAP-fejlfinding på switchen, og AD-serveren returnerede ikke "network-admin" korrekt til søgningen, selvom den i AD-brugerens brugergrænseflade er indstillet til "network-admin".
2017 Feb 9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user> 2017 Feb 9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com> 2017 Feb 9 15:17:09.938562 ldap: attribute: description 2017 Feb 9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell 2017 Feb 9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles 2017 Feb 9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin" 2017 Feb 9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string: 2017 Feb 9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin: 2017 Feb 9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin 2017 Feb 9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
Da der ikke er noget matchende rollenavn "network 210\222admin" i switchen, tildeler switchen rollen "network-operator" til brugeren.
Kopier " " fra AD-serveren og konverter den til binær, værdien er 11100010 10001000 10010010.
For den normale bindestreg "-" er den binære værdi 00101101.
Løsning
Indtast følgende manuelt på AD-serveren med "English - US Keyboard".
shell:roles=network-admin
Flere oplysninger
Det anbefales altid manuelt at indtaste "network-admin" på AD-serveren med "English - US Keyboard" i stedet for at kopiere og indsætte eller indtaste værdien med et andet sprog eller tastaturtilstand.