PowerScale: los usuarios de confianza externa no pueden autenticarse en el clúster cuando se habilita RFC2307.
Summary: Se agrega un proveedor de autenticación de Active Directory al clúster y se habilita RFC2307. Los usuarios de confianza externa unidireccional aprendidas a través de este proveedor no pueden autenticarse en el clúster. Se produce un error al intentar enumerar o ver usuarios en este dominio. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Se agrega un proveedor de autenticación de Active Directory al clúster y RFC2307 está habilitado.
Los usuarios de confianza externa unidireccional aprendidas a través de este proveedor no pueden autenticarse en el clúster.
Intentar enumerar o ver usuarios en este dominio también falla.
Para confirmar que este problema está presente, compruebe lo siguiente.
1. El proveedor de autenticación de Active Directory tiene RFC2307 habilitado:
Externo bidireccional:
3. El dominio afectado se "marca como skip" en /var/log/lsassd.log en el nivel de detalle de depuración cuando se realiza una búsqueda de usuario:
Los usuarios de confianza externa unidireccional aprendidas a través de este proveedor no pueden autenticarse en el clúster.
Intentar enumerar o ver usuarios en este dominio también falla.
Para confirmar que este problema está presente, compruebe lo siguiente.
1. El proveedor de autenticación de Active Directory tiene RFC2307 habilitado:
prod-2# isi auth ads list -v
Name: DOMAIN.COM
Machine Account: PROD$
Authentication: Yes
Groupnet: groupnet0
Status: online
Primary Domain: DOMAIN.COM
Forest: domain.com
Site: Default-First-Site-Name
NetBIOS Domain: DOMAIN
Hostname: prod.domain.com
Controller Time: 2023-06-16T10:14:06
Node DC Affinity: -
Node DC Affinity Timeout: -
NSS Enumeration: No
SFU Support: rfc2307
Store SFU Mappings: No
Ignore All Trusts: No
Ignored Trusted Domains: -
Include Trusted Domains: -
Extra Expected SPNs: -
Domain Offline Alerts: No
LDAP Sign And Seal: No
Lookup Users: Yes
Lookup Normalize Users: Yes
Allocate UIDs: Yes
Lookup Normalize Groups: Yes
Allocate GIDs: Yes
Lookup Domains: -
Lookup Groups: Yes
Assume Default Domain: No
Check Online Interval: 5m
Machine Password Changes: Yes
Machine Password Lifespan: 4W2D
Create Home Directory: No
Home Directory Template: /ifs/home/%D/%U
Unfindable Groups: -
Unfindable Users: -
Findable Groups: -
Findable Users: -
Restrict Findable: No
RPC Call Timeout: 1m
Server Retry Limit: 5
Login Shell: /bin/zsh
Creator Zone: System
2. La confianza de la que provienen los usuarios afectados debe considerarse externa desde la perspectiva del clúster. Esto para una confianza unidireccional y bidireccional
Externo unidireccional:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0002] [0x0002 - Outbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Oneway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
Externo bidireccional:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0022] [0x0002 - Outbound] [0x0020 - Inbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Twoway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
3. El dominio afectado se "marca como skip" en /var/log/lsassd.log en el nivel de detalle de depuración cuando se realiza una búsqueda de usuario:
2023-06-16T10:15:25.878038+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:File_FindUserObjectByName():lsass/server/auth-providers/file-provider/fpuser.c:224: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878347+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaIsi_FindDomainByName():lsass/server/api/isiutil.c:4816: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878452+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:AD_FindObjects():lsass/server/auth-providers/ad-open-provider/provider-main.c:6453: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878521+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaSrvIsLocalDomain():lsass/server/api/provider.c:243: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878581+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaAdBatchCreateDomainEntry():lsass/server/auth-providers/ad-open-provider/batch.c:398: Trusted domain dev.com' is marked skip
Cause
Cuando se habilita RFC2307, es necesario realizar lo siguiente.
En el proveedor a través del cual el clúster aprende las confianzas, necesita tener acceso al catálogo global en los dominios de confianza. Esto es para que pueda buscar los atributos como UID o GID, etc.
En una relación de tipo de confianza externa, carecemos de permiso para hacerlo; por lo tanto, la autenticación falla.
En el proveedor a través del cual el clúster aprende las confianzas, necesita tener acceso al catálogo global en los dominios de confianza. Esto es para que pueda buscar los atributos como UID o GID, etc.
En una relación de tipo de confianza externa, carecemos de permiso para hacerlo; por lo tanto, la autenticación falla.
Resolution
Se agregó un gconfig a OneFS 8.1.2 para permitir que los usuarios de dominios de confianza externos donde RFC2307 esté habilitado se autentiquen en el clúster.
Para las confianzas externas bidireccionales, los clústeres deben ejecutar OneFS versión 8.1.2 o posterior. Además, se debe habilitar el siguiente gconfig :
registry.Services.lsass.Parameters.AdditionalFlags
Esto se puede establecer de la siguiente manera:
isi_gconfig registry.Services.lsass.Parameters.AdditionalFlags=1
Para las confianzas externas unidireccionales, los clústeres deben ejecutar OneFS 9.5.0.4 o una versión más reciente, y la gconfig anterior debe estar habilitada.
Affected Products
PowerScale OneFSArticle Properties
Article Number: 000215063
Article Type: Solution
Last Modified: 26 Nov 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.