PowerScale: OneFS: Ventetid for godkendelse pga. unødvendige eksterne SID-forespørgsler

Summary: I OneFS 9.12 og nyere kan klynger med flere godkendelsesudbydere konfigureret opleve ventetid under godkendelse med protokoller. Dette er et resultat af unødvendige og dyre opfordringer til brugermedlemsoplysninger om eksternt fremskaffede SID'er. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

Påvirkede klynger kan være opmærksomme på følgende, selvom omfanget og intensiveringen af symptomerne kan variere afhængigt af individuelle arbejdsgange og konfiguration:

  • Under opsætning af SMB-session kan NTLM- eller Kerberos-godkendelse tage 10-30 sekunder at fuldføre, nogle gange længere.
  • NFS-arbejdsprocesser kan observere, at filadgang hænger eller går i stå i længere perioder under godkendelse.
  • På grund af timeouts forårsaget af godkendelsesforsinkelser kan programmer rapportere forbindelsestimeouts eller "server svarer ikke"-fejl.
  • Under travle arbejdsprocesser kan de sammensatte godkendelsesventetider udtømme LSASS-tråde. Dette resulterer igen i, at andre operationer, der er afhængige af LSASS, bliver latente, mens de venter på, at LSASS behandler deres anmodninger.
  • Visning af et tilknytningstoken for en bruger viser en unormal grad af ventetid.

 

 

Følgende logmeddelelser kan også være til stede, selvom de ikke udelukkende er vejledende for det aktuelle problem. Når de er til stede med ovenstående latenstid, kan de blive mistænkte. Disse meddelelser findes i /var/log/lsassd.log på en node.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

Administratorer kan også observere højere end normalt udgående LDAP-forespørgsler til Active Directory-domænecontrollere.

 

 

Cause

Kodeforbedringer i 9.12+ introducerede yderligere unødvendige opslag for ikke-lokalt gruppemedlemskab af brugere, der utilsigtet tilføjede 5-15 sekunders ventetid pr. opslag. Dette er mere udtalt i tilfælde, hvor man ser på gruppemedlemskabet for en bruger, der har et stort antal medlemskaber, herunder dem fra SID History.

 

En klynge kan være i fare for problemet, hvis følgende betingelser gælder:

  1. Klyngen er på OneFS 9.12 eller nyere.
  2. Der er flere godkendelsesudbydere til stede.
  3. Der er et for stort antal meddelelser i /var/log/lsassd.log på berørte noder, der forsøger at fortolke eksterne SID er som navne.
  4. Visning af en brugers tilknytningstoken tager fem sekunder eller længere.

 

Der er ingen måde at vide med sikkerhed, om en klynge vil være i fare for at ramme problemet, da dette er subjektivt for hvert enkelt eksternt godkendelsesmiljø. Når det er sagt, vil det at være på det berørte kodeniveau betydeligt sætte en klynge i fare for problemet ud over de andre elementer, der er anført ovenfor.

 

 

Resolution

Rettelsen forventes udgivet i:
OneFS 9.15 – udgivelse med/ultimo august 2026
OneFS 9.13.1.1 – udgivelse august 2026
OneFS 9.14.0.1 – aktuelt tilgængelig

Et middel til at reducere, men ikke helt fjerne latenstid, ville være at reducere den negative cache TTL og hit count. Memcache cachelagrer de mislykkede opslag for gruppe-SID som bruger, men det vises ikke som en negativ post før fem forsøg. Bemærk, at Zone> skal defineres for den relevante adgangszone, <du vil anvende disse ændringer på med de relevante kommandoer.

 

BEMÆRK: Sørg altid for at indsamle standardværdierne for alle systemkonfigurationer eller globale konfigurationer, du planlægger at ændre, før du ændrer dem, da de kan variere mellem klynger.

 

Sådan ændrer du antallet af mislykkede opslag, der er nødvendige for at skrive en post til negativ cache til en for en angivet adgangszone:

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

Hvis parameteren ovenfor ikke findes for individuelle adgangszoner, kan den samme værdi også ændres globalt.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

Sådan forlænges TTL/levetiden for den negative cachepost til fire timer, hvilket reducerer hyppigheden af forespørgsler:

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

Selvom problemet ikke fjernes helt, reducerer ovenstående værdier, som konfigurationen ændres til, hyppigheden af potentiel ventetid til en gang hver fjerde time. Når klyngeadministratorer har installeret programrettelsen med rettelsen til det relevante kodeniveau, kan de gendanne værdierne for ovenstående indstillinger til det, der tidligere var angivet.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 Aug 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.