NetWorker: Active Directory-gebruiker kan zich niet aanmelden bij NetWorker, LDAP-foutcode 49 Data 52f
Summary: Active Directory-gebruikers kunnen zich niet aanmelden bij NetWorker en NMC. De gegenereerde fout is "onjuiste gebruikersnaam of wachtwoord".
Symptoms
Active Directory-gebruikers kunnen geen verificatie registreren in de NetWorker-opdrachtregel of gebruikersinterfaces (NetWorker Management Console, NetWorker Web User Interface, enzovoort).
nsrlogin Retourneert de fout "incorrect username or password"; De aanmeldingsnaam en het wachtwoord van de gebruiker zijn echter correct ingevoerd.
Het authc-server.log Het volgende bericht geregistreerd:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Dezelfde foutmelding wordt weergegeven bij een poging om de externe autoriteitsbron bij te werken in NetWorker.
Cause
LDAP error code 49 betekent authenticatiefout.
LDAP data error code 52f betekent dat de accountbeperkingen verhinderen dat deze gebruiker zich kan aanmelden.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
In dit scenario behoorde het AD-gebruikersaccount dat werd gebruikt om NetWorker AUTHC aan de domeincontroller te binden, tot de AD-groep "Protected Users".
Resolution
Voer een van de volgende stappen uit:
- Verwijder het AD-gebruikersaccount uit de groep Beveiligde gebruikers.
- Maak een nieuw AD-gebruikersaccount dat geen deel uitmaakt van de beveiligingsgroep Beveiligde gebruikers. De nieuwe AD-gebruiker moet worden toegevoegd aan een AD-groep die NetWorker-gebruikersrollen heeft gekregen.
Additional Information
De volgende AD PowerShell-opdracht vermeldt tot welke AD-groepen de gebruiker behoort: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Zie voor meer informatie over beschermde gebruikersgroepen https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Voor extra beveiliging configureert u NetWorker om LDAPS te gebruiken in plaats van LDAP.