IDPA: A implementação falha com o erro "Falha ao ativar a política de autorização no Protection Storage"
Summary: Instalação nova do IDPA 2.6 ou 2.6.1: A criação do usuário do DD Security Officer (SO) falha devido aos critérios de nome de usuário e senha não serem atendidos. Isso causa o erro "Failed to enable authorization policy on Protection Storage". ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
A implementação do Data Domain falha no armazenamento de proteção.
Os seguintes erros podem ser vistos no relatório de diagnóstico:
Os seguintes erros podem ser vistos no relatório de diagnóstico:
- Falha ao ativar a política de autorização no Protection Storage
- Falha ao marcar o indicador de configuração concluída
2021-02-19 17:00:14,819 ERROR [pool-10-thread-10]-ddadapter.DataDomainUtil: toggelAuthorizationPolicy --> Exception occcured while executing command : authorization policy set security-officer enabled Authentication failed. 2021-02-19 17:00:05,916 INFO [pool-10-thread-10]-ddadapter.ConfigDataDomainTask: Successfully executed command : reg set config_master.setup.complete=TRUE 2021-02-19 17:00:14,819 ERROR [pool-10-thread-10]-ddadapter.ConfigDataDomainTask: ApplianceException occurred while executing Datadomain config task. 2021-02-19 17:00:05,916 INFO [pool-10-thread-10]-util.SSHUtil: Successfully executed remote command using SSH. com.emc.vcedpa.common.exception.ApplianceException: Failed to enable authorization policy on Protection Storage.
Cause
Os critérios de nome de usuário e senha do DD SO não correspondem aos critérios impostos pelo ACM na interface do usuário de instalação nova na página Change Appliance Password.
Resolution
Veja a seguir os critérios adicionais de nome de usuário e senha do diretor de segurança do DD que são impostos pelo DD e não verificados pelo ACM no IDPA 2.6 ou 2.6.1.
devido a essas restrições adicionais, se o usuário fornecer o nome de usuário "idpa_admin" e a senha "Idpa_12345" do DD SO, isso resultará em falha porque a string comum idpa_ é removida e a verificação de comprimento mínimo acontece na string "12345" e não satisfaz a regra.
O nome de usuário "idpaadmin" e a senha "Idpa_12345" do DD SO funcionam conforme o comprimento da senha é avaliado em "_123456" e resulta em sucesso.
Solução:
para dispositivos DP4400, entre em contato com o suporte ou serviços profissionais para executar o utilitário RESET e, em seguida, escolha o nome de usuário e a senha do Data Domain > Protection Storage Security Officer de acordo com os requisitos acima.
Para o equipamento PowerProtect série DP ou os modelos IDPA DP5800, 5900, 8300, 8400, 8800 e 8900, o utilitário RESET não funciona, pois não limpa o usuário do agente de segurança do DD. Entre em contato com o suporte da Dell EMC fazendo referência a este artigo.
- Ele não pode ser "admin" e nenhum dos seguintes (não diferencia maiúsculas de minúsculas):
- Administrators
- Guests
- Usuários
- Ele não pode ser igual ao dos usuários integrados (não diferencia maiúsculas de minúsculas):
- root
- bin
- daemon
- adm
- lp
- sync
- operator
- nobody
- sshd
- apache
- ldap
- rpc
- vcsa
- pcap
- tcpdump
- dbus
- ntp
- rpcuser
- cifsuser
- sys-internal
- nfsnobody
- chrony
- svcuser
- sysadmin
- __security_internal__
- dd_scpuser
- senha (palavra-chave oculta)
- min-days-between-change
- max-days-between-change
- warn-days-before-expire
- disable-days-after-expire
- disable-date
- force-password-change
- Caracteres permitidos como parte do nome de usuário: a-zA-Z0-9_.-
- Como verificar a simplicidade da senha:
- A senha DEVE ter pelo menos "3" caracteres distintos. Por exemplo,
- Se a senha que está sendo definida for "aaaa11", ela será rejeitada como senha fraca com o erro "Senha fraca: Não há caracteres ou classes diferentes suficientes."
- Da mesma forma, "aaaaa" é rejeitado. No entanto, "abbb11" é aceito. Isso ocorre porque essa senha tem pelo menos três caracteres distintos: "a", "b" e "1".
- A senha DEVE ter pelo menos "3" caracteres distintos. Por exemplo,
- O DDOS também se lembra das últimas "6" senhas que foram definidas para um usuário. Se o usuário tentar reutilizar qualquer uma dessas senhas "6", ocorrerá um erro no DDOS.
- Se a senha e o nome de usuário tiverem uma substring comum de comprimento superior a "4", a substring comum será removida da senha e os caracteres restantes da senha serão sujeitos a verificações de força da senha. A correspondência da substring comum não diferencia maiúsculas de minúsculas. Por exemplo,
- Se o nome de usuário for "security_officer" e a senha que está sendo definida for Security_12345, "12345" estará sujeita à verificação de força da senha. Como o comprimento é menor que "6", a alteração de senha falha com o motivo como "substring comum" na senha.
- Se o nome de usuário for "news" e a senha que está sendo definida for "news_12345", a senha será bem-sucedida. Isso ocorre porque o DDOS remove a "news" de substring comum e verifica a verificação de força da senha nos caracteres restantes, "_12345". Como essa senha segue os parâmetros padrão de força da senha, a alteração de senha é bem-sucedida.
- Da mesma forma, se o inverso de senha e nome de usuário tiver uma substring comum de comprimento superior a "4", a substring comum será removida da senha e os caracteres restantes da senha estão sujeitos à verificação de força da senha. A correspondência de substring comum não diferencia maiúsculas de minúsculas, por exemplo, configurando a senha "swen_1234". O inverso da senha tem a substring comum de "news" e a senha restante tem "_1234", que não adere ao requisito de comprimento mínimo para a senha que é "6". Isso retorna um erro.
sysadmin@time# user change password news
Digite a nova senha: (Fornecido "swen_1234" aqui)
Digite novamente a nova senha: senhas
correspondentes.
** A senha do usuário "news" não está definida devido aos seguintes motivos:
Digite a nova senha: (Fornecido "swen_1234" aqui)
Digite novamente a nova senha: senhas
correspondentes.
** A senha do usuário "news" não está definida devido aos seguintes motivos:
Senha fraca: com base em informações de log-in pessoais.
Configurando a senha "swen_12345". O inverso da senha tem uma substring comum de "news" e a senha restante tem "_12345" adere ao requisito de comprimento mínimo e contém pelo menos "3" caracteres distintos. Portanto, a alteração da senha foi bem-sucedida.
sysadmin@time# user change password news
Digite a nova senha: (Fornecido "swen_12345" aqui)
Digite novamente a nova senha: senhas
correspondentes.
Senha alterada para "notícias" do usuário.
sysadmin@time# user change password news
Digite a nova senha: (Fornecido "swen_12345" aqui)
Digite novamente a nova senha: senhas
correspondentes.
Senha alterada para "notícias" do usuário.
- O comprimento mínimo necessário é "6" e o DDOS NÃO impõe a senha para ter:
- pelo menos um caractere minúsculo
- pelo menos um caractere maiúsculo
- pelo menos um dígito
- pelo menos um caractere especial, ou seja, !@#$%^&*()_+-=
- no máximo, três caracteres repetidos consecutivos.
devido a essas restrições adicionais, se o usuário fornecer o nome de usuário "idpa_admin" e a senha "Idpa_12345" do DD SO, isso resultará em falha porque a string comum idpa_ é removida e a verificação de comprimento mínimo acontece na string "12345" e não satisfaz a regra.
O nome de usuário "idpaadmin" e a senha "Idpa_12345" do DD SO funcionam conforme o comprimento da senha é avaliado em "_123456" e resulta em sucesso.
Solução:
para dispositivos DP4400, entre em contato com o suporte ou serviços profissionais para executar o utilitário RESET e, em seguida, escolha o nome de usuário e a senha do Data Domain > Protection Storage Security Officer de acordo com os requisitos acima.
Para o equipamento PowerProtect série DP ou os modelos IDPA DP5800, 5900, 8300, 8400, 8800 e 8900, o utilitário RESET não funciona, pois não limpa o usuário do agente de segurança do DD. Entre em contato com o suporte da Dell EMC fazendo referência a este artigo.
Additional Information
Notas importantes:
- Esse problema é resolvido no IDPA versão 2.7, que inclui restrições apropriadas no campo de entrada do ACM para o campo agente data domain e protection storage security.
- Esse problema é aplicável somente às versões 2.6.x. do IDPA.
- Este artigo da KB se aplica apenas ao cenário de falha de implementação ou instalação.
Products
PowerProtect Data Protection Software, Integrated Data Protection Appliance FamilyArticle Properties
Article Number: 000184067
Article Type: Solution
Last Modified: 24 Aug 2023
Version: 7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.