PowerScale: OneFS: Gereksiz harici SID sorguları nedeniyle kimlik doğrulama gecikmesi
Summary: OneFS 9.12 ve sonraki sürümlerde, birden fazla kimlik doğrulama sağlayıcısının yapılandırılmış kümeleri, protokollerle kimlik doğrulaması sırasında gecikme gözlemleyebilir. Bu, dış kaynaklı SID'lerde kullanıcı üyeliği bilgileri için yapılan gereksiz ve pahalı çağrıların bir sonucudur. ...
Symptoms
Etkilenen kümelerde aşağıdakiler gözlemlenebilir, ancak belirtilerin kapsamı ve yoğunluğu bağımsız iş akışlarına ve yapılandırmaya göre değişebilir:
- SMB oturumu kurulumu sırasında NTLM veya Kerberos kimlik doğrulamasının tamamlanması 10-30 saniye sürebilir, bazen daha uzun sürebilir.
- NFS iş akışları, kimlik doğrulaması sırasında dosya erişiminin uzun süre askıda kaldığını veya durduğunu gözlemleyebilir.
- Kimlik doğrulama gecikmelerinin neden olduğu zaman aşımları nedeniyle, uygulamalar bağlantı zaman aşımları veya "sunucu yanıt vermiyor" hataları bildirebilir.
- Meşgul iş akışlarında, bileşik kimlik doğrulama gecikme süreleri LSASS iş parçacıklarını tüketebilir. Bu da, LSASS'nin isteklerini işlemesini beklerken LSASS'nin gizli hale gelmesine dayanan diğer işlemlerle sonuçlanır.
- Bir kullanıcı için eşleme belirtecini görüntülemek, anormal derecede gecikme olduğunu gösterir.
Aşağıdaki günlük mesajları da mevcut olabilir, ancak bunlar yalnızca mevcut sorunun göstergesi değildir. Yukarıdaki gecikmeye sahip olduklarında, şüpheli hale gelebilirler. Bu mesajlar bir düğümdeki /var/log/lsassd.log içinde bulunur.
Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name
Yöneticiler ayrıca Active Directory etki alanı denetleyicilerine normalden daha yüksek sayıda giden LDAP sorgusu gözlemleyebilir.
Cause
9.12+ sürümündeki kod iyileştirmeleri, kullanıcıların yerel olmayan grup üyelikleri için istemeden arama başına 5-15 saniyelik gecikme süresi ekleyen ek gereksiz aramalar getirdi. Bu, SID Geçmişindekiler de dahil olmak üzere çok sayıda üyeliğe sahip bir kullanıcının grup üyeliğine bakıldığında daha belirgindir.
Aşağıdaki koşullar doğruysa küme sorun riski altında olabilir:
- Küme, OneFS 9.12 veya üzeri bir sürümü çalıştırıyordur.
- Birden fazla kimlik doğrulama sağlayıcısı mevcuttur.
- /var/log/lsassd.log dizininde, harici SID'leri ad olarak çözmeye çalışan etkilenen düğümlerle ilgili aşırı sayıda mesaj var.
- Bir kullanıcının eşleme belirtecini görüntülemek beş saniye veya daha uzun sürer.
Bir kümenin sorunla karşılaşma riski altında olup olmadığını kesin olarak bilmenin bir yolu yoktur çünkü bu, her bir harici kimlik doğrulama ortamı için özneldir. Bununla birlikte, etkilenen kod düzeyinde olmak, yukarıda listelenen diğer öğelere ek olarak bir kümeyi önemli ölçüde sorun riski altına sokar.
Resolution
Düzeltmenin şu dillerde yayımlanacağı tahmin edilmektedir:
OneFS 9.15 - Ağustos 2026
ortası/sonu sürümü OneFS 9.13.1.1 - Ağustos 2026'da
yayınlanıyor OneFS 9.14.0.1 - Şu anda kullanılabilir
Gecikme süresini azaltmanın ancak tamamen kaldırmamanın bir yolu, negatif önbellek TTL'sini ve isabet sayısını azaltmaktır. Memcache, grup SID'si için başarısız aramaları kullanıcı olarak önbelleğe alır ancak bu, beş denemeden önce negatif giriş olarak listelenmez. Zone'un>, <bu değişiklikleri uygulamak istediğiniz geçerli erişim bölgesi için ilgili komutlarla tanımlanması gerektiğini unutmayın.
NOT: Kümeler arasında farklılık gösterebileceğinden, değiştirmeyi planladığınız sistem veya genel yapılandırmalar için varsayılan değerleri değiştirmeden önce her zaman topladığınızdan emin olun.
Negatif önbelleğe giriş yazmak için gereken başarısız arama sayısını belirli bir erişim bölgesi için bir olarak değiştirmek için:
# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1
Yukarıdaki parametre tek tek erişim bölgeleri için mevcut değilse, aynı değer genel olarak da değiştirilebilir.
isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1
Negatif önbellek girişinin TTL/ömrünü dört saate uzatmak ve böylece sorgu sıklığını azaltmak için:
# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H
Sorun tamamen ortadan kaldırılmasa da yapılandırmanın yukarıdaki değerleri, olası gecikme sıklığını her dört saatte bir olacak şekilde değiştirir. Küme yöneticileri, uygun kod düzeyi düzeltmesini içeren yamayı yükledikten sonra yukarıdaki ayarların değerlerini daha önce ayarlandıkları değerlere geri döndürebilir.