PowerScale: OneFS: Autentiseringsfördröjning på grund av onödiga externa SID-frågor

Summary: I OneFS 9.12 och senare kan kluster med flera konfigurerade autentiseringsproviders observera latens under autentisering med protokoll. Detta är ett resultat av onödiga och dyra anrop för information om användarmedlemskap på externt anskaffade SID. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

Berörda kluster kan observera följande, även om omfattningen och intensifieringen av symptomen kan variera med enskilda arbetsflöden och konfiguration:

  • Under konfigurationen av SMB-sessionen kan NTLM- eller Kerberos-autentiseringen ta 10–30 sekunder att slutföra, ibland längre.
  • NFS-arbetsflöden kan observera att filåtkomsten hänger sig eller stannar under längre perioder under autentiseringen.
  • På grund av tidsgränser som induceras av autentiseringsfördröjningar kan program rapportera tidsgränser för anslutningen eller fel om att servern inte svarar.
  • Under upptagna arbetsflöden kan de sammansatta autentiseringsfördröjningarna uttömma LSASS-trådar. Detta resulterar i sin tur i att andra åtgärder som förlitar sig på LSASS blir latenta när de väntar på att LSASS ska behandla deras begäranden.
  • Att visa en mappningstoken för en användare visar en onormal grad av svarstid.

 

 

Följande loggmeddelanden kan också finnas, även om de inte enbart indikerar problemet. När de förekommer med ovanstående svarstid kan de bli misstänkta. Dessa meddelanden finns i /var/log/lsassd.log på en nod.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

Administratörer kan också observera högre utgående LDAP-frågor än vanligt till Active Directory-domänkontrollanter.

 

 

Cause

Kodförbättringar i 9.12+ introducerade ytterligare onödiga sökningar för icke-lokala gruppmedlemskap för användare som oavsiktligt lade till 5–15 sekunders svarstid per sökning. Detta är mer uttalat i fall där man tittar på gruppmedlemskapet för en användare som har ett stort antal medlemskap, inklusive de från SID-historiken.

 

Ett kluster kan vara i riskzonen för problemet om följande villkor är uppfyllda:

  1. Klustret finns på OneFS 9.12 eller senare.
  2. Det finns flera autentiseringsproviders.
  3. Det finns ett stort antal meddelanden i /var/log/lsassd.log på berörda noder som försöker matcha externa SID som namn.
  4. Det tar fem sekunder eller längre att visa en användares mappningstoken.

 

Det finns inget sätt att definitivt veta om ett kluster kommer att vara i riskzonen för att drabbas av problemet, eftersom detta är subjektivt för varje enskild extern autentiseringsmiljö. Att vara på den påverkade kodnivån kommer dock att avsevärt sätta ett kluster i riskzonen för problemet utöver de andra objekten som anges ovan.

 

 

Resolution

Korrigeringen beräknas släppas om:
OneFS 9.15 – lanseras i mitten/slutet av augusti 2026
OneFS 9.13.1.1 – släpps augusti 2026
OneFS 9.14.0.1 – för närvarande tillgängligt

Ett sätt att minska men inte helt ta bort svarstiden skulle vara att minska den negativa cache-TTL:n och antalet träffar. Memcache cachelagrar de misslyckade sökningarna för gruppen SID som användare, men det listas inte som en negativ post förrän efter fem försök. Observera att zon> måste definieras för den åtkomstzon som <du vill tillämpa ändringarna på med relevanta kommandon.

 

Obs! Se alltid till att du samlar in standardvärden för alla system eller globala konfigurationer som du planerar att ändra innan du ändrar dem, eftersom de kan variera mellan olika kluster.

 

Så här ändrar du antalet misslyckade sökningar som krävs för att skriva en post till negativ cache till en för en angiven åtkomstzon:

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

Om parametern ovan inte finns för enskilda åtkomstzoner kan samma värde också ändras globalt.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

Så här utökar du TTL/livslängden för den negativa cacheposten till fyra timmar, vilket minskar frågefrekvensen:

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

Även om problemet inte tas bort helt och hållet ändras ovanstående värden i konfigurationen för att minska frekvensen för potentiell svarstid till en gång var fjärde timme. När du har installerat korrigeringsfilen med korrigeringen för lämplig kodnivå kan klusteradministratörer återställa värdena för ovanstående inställningar till vad som tidigare angetts.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 Aug 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.