IDPA: Implementeringen mislykkes med feilen «Failed to enable authorization policy on Protection Storage» (Kunne ikke aktivere godkjenningspolicy for beskyttelseslagring)
Summary: Ny installasjon av IDPA 2.6 eller 2.6.1: DD Security Officer (SO) brukeropprettelse mislykkes på grunn av brukernavn og passordkriterier som ikke er oppfylt. Dette fører til feilen «Failed to enable authorization policy on Protection Storage» (Kunne ikke aktivere autorisasjonspolicy på beskyttelseslagring). ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Data Domain-implementering mislykkes på Protection Storage.
Følgende feil kan forekomme i diagnostikkrapporten:
Følgende feil kan forekomme i diagnostikkrapporten:
- Kunne ikke aktivere autorisasjonspolicy på Protection Storage
- Kunne ikke merke konfigurasjonsoppsettets fullstendige flagg
2021-02-19 17:00:14,819 ERROR [pool-10-thread-10]-ddadapter.DataDomainUtil: toggelAuthorizationPolicy --> Exception occcured while executing command : authorization policy set security-officer enabled Authentication failed. 2021-02-19 17:00:05,916 INFO [pool-10-thread-10]-ddadapter.ConfigDataDomainTask: Successfully executed command : reg set config_master.setup.complete=TRUE 2021-02-19 17:00:14,819 ERROR [pool-10-thread-10]-ddadapter.ConfigDataDomainTask: ApplianceException occurred while executing Datadomain config task. 2021-02-19 17:00:05,916 INFO [pool-10-thread-10]-util.SSHUtil: Successfully executed remote command using SSH. com.emc.vcedpa.common.exception.ApplianceException: Failed to enable authorization policy on Protection Storage.
Cause
DD SO-brukernavn og passordkriterier samsvarer ikke med kriterier som er pålagt av ACM på det nye installasjonsgrensesnittet i siden Endre passord for verktøy.
Resolution
Følgende er ytterligere DD SO-brukernavn og passordkriterier som er pålagt av DD og ikke vist av ACM i IDPA 2.6 eller 2.6.1.
På grunn av disse ekstra begrensningene, hvis brukeren gir DD SO-brukernavnet "idpa_admin" og passordet "Idpa_12345", resulterer det i feil fordi vanlig streng idpa_ fjernes, og minimumslengdekontroll skjer på strengen "12345", og den tilfredsstiller ikke regelen.
DD SO Brukernavn "idpaadmin" og passord "Idpa_12345" fungerer som passordlengde blir evaluert på "_123456" og resulterer i suksess.
Løsning:
For DP4400-verktøy kan du kontakte kundestøtte eller professional-tjenester for å kjøre RESET Utility, og deretter velge brukernavn og passord for Data Domain > Protection Storage Security Officer i henhold til kravene ovenfor.
For PowerProtect DP Series Appliance- eller IDPA-modellene DP5800, 5900, 8300, 8400, 8800 og 8900 fungerer ikke RESET-verktøyet fordi det ikke renser DD Security Officer-brukeren. Kontakt Dell EMC Support med henvisning til denne artikkelen.
- Det kan ikke være "admin" og ingen av følgende (skiller ikke mellom store og små bokstaver):
- Administratorer
- Gjester
- Brukere
- Den kan ikke være den samme som for innebygde brukere (skiller ikke mellom store og små bokstaver):
- root
- Bin
- Daemon
- Adm
- Lp
- Synkronisere
- E
- Operatør
- Ingen
- Sshd
- Apache
- Ldap
- Rpc
- vcsa
- pcap (pcap)
- Tcpdump
- dbus
- Ntp
- rpcuser
- cifsuser
- sys-internal
- nfsnobody
- chrony (chrony)
- svkuser
- Sysadmin
- __security_internal__
- dd_scpuser
- passord (skjult nøkkelord)
- min-days-between-change
- maks. dager mellom endring
- warn-days-before-expire
- disable-days-after-expire
- deaktiveringsdato
- force-password-change (tvungen passordendring)
- Tegn som er tillatt som en del av brukernavnet: a-zA-Z0-9_.-
- Kontrollere passordets enkelhet:
- Passordet MÅ ha minst "3" forskjellige tegn. For eksempel,
- Hvis passordet som angis, er «aaaa11», blir dette avvist som svakt passord med feilmeldingen «Svakt passord: Not enough different characters or classes." (Ikke nok ulike tegn eller klasser.»
- På samme måte blir "aaaaa" avvist. Imidlertid godtas "pstb11". Grunnen til dette er at passordet har minst tre tegn: "a", "b" og "1".
- Passordet MÅ ha minst "3" forskjellige tegn. For eksempel,
- DDOS husker også de siste «6»-passordene som ble angitt for en bruker. Hvis brukeren prøver å gjenbruke noen av disse "6"-passordene, feiler DDOS.
- Hvis passordet og brukernavnet har en felles understreng på mer enn «4», fjernes den vanlige understrengen fra passordet, og gjenværende passordtegn utsettes for kontroller av passordstyrke. Samsvaret med felles understrenger skilles mellom store og små bokstaver. For eksempel,
- Hvis brukernavnet er "security_officer" og passordet som angis, er Security_12345, er "12345" underlagt passordstyrkekontroll. Siden lengden er mindre enn "6", mislykkes passordendringen med årsak som "vanlig understreng" i passordet.
- Hvis brukernavnet er «news» (nyheter), og passordet som angis, er «news_12345», lykkes passordet. Grunnen til dette er at DDOS fjerner den vanlige understrengen «news» (Nyheter) og bekrefter passordstyrkekontrollen på gjenværende tegn, «_12345». Ettersom dette passordet er i samsvar med standard parametere for passordstyrke, er passordendringen vellykket.
- Hvis omvendt passord og brukernavn har en vanlig lengde på mer enn "4", fjernes den vanlige understrengen fra passordet, og gjenværende tegn i passordet er underlagt passordstyrkekontroll. Samsvar med vanlig understreng er skille mellom store og små bokstaver, for eksempel angi passordet "swen_1234". Reverse of password has common substring of "news" and remaining password has "_1234" (Omvendt passord har vanlig understreng av "nyheter", og gjenværende passord har "_1234", som ikke overholder minimumskrav til lengde for passord som er "6". Dette returnerer en feil.
sysadmin@time# user change password news
Enter new password: (Vedlagt «swen_1234» her)
Skriv inn nytt passord:
Passordene samsvarer.
** Passord for brukerens «nyheter» er ikke angitt på grunn av følgende årsaker:
Enter new password: (Vedlagt «swen_1234» her)
Skriv inn nytt passord:
Passordene samsvarer.
** Passord for brukerens «nyheter» er ikke angitt på grunn av følgende årsaker:
Svakt passord: basert på personlig påloggingsinformasjon.
Angi passordet "swen_12345". Reverse of password has common substring of "news" (Omvendt passord) har felles understreng av "nyheter", og gjenværende passord har "_12345" som samsvarer med minimum lengdekrav, og inneholder minst "3" forskjellige tegn. Så, passordendringen er vellykket.
sysadmin@time# user change password news
Enter new password: (Levert "swen_12345" her)
Skriv inn nytt passord:
Passordene samsvarer.
Passordet er endret for brukerens «nyheter».
sysadmin@time# user change password news
Enter new password: (Levert "swen_12345" her)
Skriv inn nytt passord:
Passordene samsvarer.
Passordet er endret for brukerens «nyheter».
- Minimumslengden som kreves er "6" og DDOS tvinger IKKE passord for å ha:
- minst én liten bokstav
- minst én stor bokstav
- minst ett siffer
- at-least one special character that is, !@#$%^&*()_+-=
- på det meste tre påfølgende gjentatte tegn.
På grunn av disse ekstra begrensningene, hvis brukeren gir DD SO-brukernavnet "idpa_admin" og passordet "Idpa_12345", resulterer det i feil fordi vanlig streng idpa_ fjernes, og minimumslengdekontroll skjer på strengen "12345", og den tilfredsstiller ikke regelen.
DD SO Brukernavn "idpaadmin" og passord "Idpa_12345" fungerer som passordlengde blir evaluert på "_123456" og resulterer i suksess.
Løsning:
For DP4400-verktøy kan du kontakte kundestøtte eller professional-tjenester for å kjøre RESET Utility, og deretter velge brukernavn og passord for Data Domain > Protection Storage Security Officer i henhold til kravene ovenfor.
For PowerProtect DP Series Appliance- eller IDPA-modellene DP5800, 5900, 8300, 8400, 8800 og 8900 fungerer ikke RESET-verktøyet fordi det ikke renser DD Security Officer-brukeren. Kontakt Dell EMC Support med henvisning til denne artikkelen.
Additional Information
Viktige merknader:
- Dette problemet er løst i IDPA versjon 2.7, som inkluderer egnede restriksjoner på ACM-inndatafelt for datadomene og beskyttelse for lagringssikkerhet.
- Dette problemet gjelder bare for IDPA-versjon 2.6.x.
- Denne KB-en gjelder bare for scenarioer med implementerings- eller installasjonsfeil.
Products
PowerProtect Data Protection Software, Integrated Data Protection Appliance FamilyArticle Properties
Article Number: 000184067
Article Type: Solution
Last Modified: 24 Aug 2023
Version: 7
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.