PowerScale – användare från externa förtroenden kan inte autentisera till kluster när RFC2307 är aktiverat.
Summary: En Active Directory-autentiseringsprovider läggs till i klustret och RFC2307 aktiveras. Användare från envägs externt förtroenden som lärs in via den här leverantören kan inte autentisera till klustret. Försök att lista eller visa användare i den här domänen misslyckas. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
En Active Directory-autentiseringsprovider läggs till i klustret och RFC2307 aktiveras.
Användare från envägs externt förtroenden som lärs in via den här leverantören kan inte autentisera till klustret.
Försök att lista eller visa användare i den här domänen misslyckas också.
Kontrollera följande för att bekräfta att det här problemet finns.
1. Active Directory-autentiseringsprovidern har RFC2307 aktiverat:
Tvåvägs extern:
3. Den berörda domänen är "markerad som hoppa över" i /var/log/lsassd.log under felsökningens informationsläge när en användarsökning görs:
Användare från envägs externt förtroenden som lärs in via den här leverantören kan inte autentisera till klustret.
Försök att lista eller visa användare i den här domänen misslyckas också.
Kontrollera följande för att bekräfta att det här problemet finns.
1. Active Directory-autentiseringsprovidern har RFC2307 aktiverat:
prod-2# isi auth ads list -v
Name: DOMAIN.COM
Machine Account: PROD$
Authentication: Yes
Groupnet: groupnet0
Status: online
Primary Domain: DOMAIN.COM
Forest: domain.com
Site: Default-First-Site-Name
NetBIOS Domain: DOMAIN
Hostname: prod.domain.com
Controller Time: 2023-06-16T10:14:06
Node DC Affinity: -
Node DC Affinity Timeout: -
NSS Enumeration: No
SFU Support: rfc2307
Store SFU Mappings: No
Ignore All Trusts: No
Ignored Trusted Domains: -
Include Trusted Domains: -
Extra Expected SPNs: -
Domain Offline Alerts: No
LDAP Sign And Seal: No
Lookup Users: Yes
Lookup Normalize Users: Yes
Allocate UIDs: Yes
Lookup Normalize Groups: Yes
Allocate GIDs: Yes
Lookup Domains: -
Lookup Groups: Yes
Assume Default Domain: No
Check Online Interval: 5m
Machine Password Changes: Yes
Machine Password Lifespan: 4W2D
Create Home Directory: No
Home Directory Template: /ifs/home/%D/%U
Unfindable Groups: -
Unfindable Users: -
Findable Groups: -
Findable Users: -
Restrict Findable: No
RPC Call Timeout: 1m
Server Retry Limit: 5
Login Shell: /bin/zsh
Creator Zone: System
2. Det förtroende som de berörda användarna kommer från måste vara externt ur klusterperspektiv. Detta för både ett envägs- och tvåvägs förtroende
Externt på ett sätt:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0002] [0x0002 - Outbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Oneway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
Tvåvägs extern:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0022] [0x0002 - Outbound] [0x0020 - Inbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Twoway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
3. Den berörda domänen är "markerad som hoppa över" i /var/log/lsassd.log under felsökningens informationsläge när en användarsökning görs:
2023-06-16T10:15:25.878038+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:File_FindUserObjectByName():lsass/server/auth-providers/file-provider/fpuser.c:224: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878347+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaIsi_FindDomainByName():lsass/server/api/isiutil.c:4816: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878452+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:AD_FindObjects():lsass/server/auth-providers/ad-open-provider/provider-main.c:6453: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878521+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaSrvIsLocalDomain():lsass/server/api/provider.c:243: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878581+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaAdBatchCreateDomainEntry():lsass/server/auth-providers/ad-open-provider/batch.c:398: Trusted domain dev.com' is marked skip
Cause
När RFC2307 är aktiverat krävs följande.
På den leverantör genom vilken klustret lär sig förtroenden måste det ha åtkomst till den globala katalogen på betrodda domäner. Det gör den för att kunna söka efter attribut som UID eller GID så vidare.
I ett externt förtroendetypsförhållande saknar vi behörighet att göra detta, vilket innebär att autentiseringen misslyckas.
På den leverantör genom vilken klustret lär sig förtroenden måste det ha åtkomst till den globala katalogen på betrodda domäner. Det gör den för att kunna söka efter attribut som UID eller GID så vidare.
I ett externt förtroendetypsförhållande saknar vi behörighet att göra detta, vilket innebär att autentiseringen misslyckas.
Resolution
En gconfig har lagts till i OneFS 8.1.2 för att tillåta användare i externa betrodda domäner där RFC2307 är aktiverat för att autentisera till klustret.
För tvåvägs externa förtroenden måste kluster köra OneFS version 8.1.2 eller senare. Dessutom måste följande gconfig aktiveras:
registry.Services.lsass.Parameters.AdditionalFlags
Det här kan ställas in på följande sätt:
isi_gconfig registry.Services.lsass.Parameters.AdditionalFlags=1
För envägs externa förtroenden måste kluster köra OneFS 9.5.0.4 eller senare och gconfig ovan måste aktiveras.
Affected Products
PowerScale OneFSArticle Properties
Article Number: 000215063
Article Type: Solution
Last Modified: 26 Nov 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.