PowerScale - Os usuários de confiança externas não conseguem se autenticar no cluster quando RFC2307 está habilitado.
Summary: Um provedor de autenticação do Active Directory é adicionado ao cluster e RFC2307 está habilitado. Os usuários de confianças externas bidirecional aprendidas por meio desse provedor não conseguem se autenticar no cluster. Falha na tentativa de listar ou visualizar usuários nesse domínio. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Um provedor de autenticação do Active Directory é adicionado ao cluster e RFC2307 está habilitado.
Os usuários de confianças externas bidirecional aprendidas por meio desse provedor não conseguem se autenticar no cluster.
A tentativa de listar ou visualizar usuários nesse domínio também falha.
Para confirmar se esse problema está presente, verifique o seguinte.
1. O provedor de autenticação do Active Directory RFC2307 ativado:
Externo bidirecional:
3. O domínio afetado é "marcado como skip" em /var/log/lsassd.log no detalhamento de depuração ao fazer uma pesquisa de usuário:
Os usuários de confianças externas bidirecional aprendidas por meio desse provedor não conseguem se autenticar no cluster.
A tentativa de listar ou visualizar usuários nesse domínio também falha.
Para confirmar se esse problema está presente, verifique o seguinte.
1. O provedor de autenticação do Active Directory RFC2307 ativado:
prod-2# isi auth ads list -v
Name: DOMAIN.COM
Machine Account: PROD$
Authentication: Yes
Groupnet: groupnet0
Status: online
Primary Domain: DOMAIN.COM
Forest: domain.com
Site: Default-First-Site-Name
NetBIOS Domain: DOMAIN
Hostname: prod.domain.com
Controller Time: 2023-06-16T10:14:06
Node DC Affinity: -
Node DC Affinity Timeout: -
NSS Enumeration: No
SFU Support: rfc2307
Store SFU Mappings: No
Ignore All Trusts: No
Ignored Trusted Domains: -
Include Trusted Domains: -
Extra Expected SPNs: -
Domain Offline Alerts: No
LDAP Sign And Seal: No
Lookup Users: Yes
Lookup Normalize Users: Yes
Allocate UIDs: Yes
Lookup Normalize Groups: Yes
Allocate GIDs: Yes
Lookup Domains: -
Lookup Groups: Yes
Assume Default Domain: No
Check Online Interval: 5m
Machine Password Changes: Yes
Machine Password Lifespan: 4W2D
Create Home Directory: No
Home Directory Template: /ifs/home/%D/%U
Unfindable Groups: -
Unfindable Users: -
Findable Groups: -
Findable Users: -
Restrict Findable: No
RPC Call Timeout: 1m
Server Retry Limit: 5
Login Shell: /bin/zsh
Creator Zone: System
2. A confiança da qual os usuários afetados estão vindo deve ser vista como externa do ponto de vista do cluster. Isso para uma confiança bidirecional e bidirecional
Único caminho externo:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0002] [0x0002 - Outbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Oneway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
Externo bidirecional:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0022] [0x0002 - Outbound] [0x0020 - Inbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Twoway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
3. O domínio afetado é "marcado como skip" em /var/log/lsassd.log no detalhamento de depuração ao fazer uma pesquisa de usuário:
2023-06-16T10:15:25.878038+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:File_FindUserObjectByName():lsass/server/auth-providers/file-provider/fpuser.c:224: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878347+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaIsi_FindDomainByName():lsass/server/api/isiutil.c:4816: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878452+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:AD_FindObjects():lsass/server/auth-providers/ad-open-provider/provider-main.c:6453: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878521+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaSrvIsLocalDomain():lsass/server/api/provider.c:243: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878581+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaAdBatchCreateDomainEntry():lsass/server/auth-providers/ad-open-provider/batch.c:398: Trusted domain dev.com' is marked skip
Cause
Quando RFC2307 está ativado, o seguinte é necessário.
No provedor por meio do qual o cluster aprende as confianças, ele precisa ter acesso ao catálogo global nos domínios confiáveis. Isso é para que ele possa procurar atributos como UID ou GID etc.
Em um relacionamento de tipo de confiança externo, não temos permissão para fazer isso, portanto, a autenticação falha.
No provedor por meio do qual o cluster aprende as confianças, ele precisa ter acesso ao catálogo global nos domínios confiáveis. Isso é para que ele possa procurar atributos como UID ou GID etc.
Em um relacionamento de tipo de confiança externo, não temos permissão para fazer isso, portanto, a autenticação falha.
Resolution
Um gconfig foi adicionado ao OneFS 8.1.2 para permitir que os usuários em domínios confiáveis externos RFC2307 habilitados para autenticação no cluster.
Para confianças externas bidirecional, os clusters devem estar executando o OneFS versão 8.1.2 ou mais recente. Além disso, o gconfig a seguir deve estar ativado:
registry.Services.lsass.Parameters.AdditionalFlags
Isso pode ser definido da seguinte forma:
isi_gconfig registry.Services.lsass.Parameters.AdditionalFlags=1
Para confianças externas bidirecional, os clusters devem estar executando o OneFS 9.5.0.4 ou mais recente e o gconfig acima deve ser ativado.
Affected Products
PowerScale OneFSArticle Properties
Article Number: 000215063
Article Type: Solution
Last Modified: 26 Nov 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.