PowerScale – Pokud je povolena RFC2307, nelze ověřovat uživatele z externích vztahů důvěryhodnosti do clusteru.
Summary: Do clusteru je přidán zprostředkovatel ověřování active directory a je povolena RFC2307. Uživatelé z jednosměrných externích důvěryhodnosti zjištěných prostřednictvím tohoto poskytovatele nejsou schopni ověřit cluster. Pokus o vypsat nebo zobrazit uživatele v této doméně se nezdaří. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Do clusteru je přidán zprostředkovatel ověřování služby Active Directory a je povolena RFC2307.
Uživatelé z jednosměrných externích důvěryhodnosti zjištěných prostřednictvím tohoto poskytovatele nejsou schopni ověřit cluster.
Pokus o vypsat nebo zobrazit uživatele v této doméně také selže.
Chcete-li ověřit, zda se tento problém vyskytuje, zkontrolujte následující.
1. Zprostředkovatel ověřování služby Active Directory RFC2307 povolen:
Obousměrné externí:
3. Dotčená doména je při vyhledávání uživatelem označena jako skip v souboru /var/log/lsassd.log v podrobnostech ladění:
Uživatelé z jednosměrných externích důvěryhodnosti zjištěných prostřednictvím tohoto poskytovatele nejsou schopni ověřit cluster.
Pokus o vypsat nebo zobrazit uživatele v této doméně také selže.
Chcete-li ověřit, zda se tento problém vyskytuje, zkontrolujte následující.
1. Zprostředkovatel ověřování služby Active Directory RFC2307 povolen:
prod-2# isi auth ads list -v
Name: DOMAIN.COM
Machine Account: PROD$
Authentication: Yes
Groupnet: groupnet0
Status: online
Primary Domain: DOMAIN.COM
Forest: domain.com
Site: Default-First-Site-Name
NetBIOS Domain: DOMAIN
Hostname: prod.domain.com
Controller Time: 2023-06-16T10:14:06
Node DC Affinity: -
Node DC Affinity Timeout: -
NSS Enumeration: No
SFU Support: rfc2307
Store SFU Mappings: No
Ignore All Trusts: No
Ignored Trusted Domains: -
Include Trusted Domains: -
Extra Expected SPNs: -
Domain Offline Alerts: No
LDAP Sign And Seal: No
Lookup Users: Yes
Lookup Normalize Users: Yes
Allocate UIDs: Yes
Lookup Normalize Groups: Yes
Allocate GIDs: Yes
Lookup Domains: -
Lookup Groups: Yes
Assume Default Domain: No
Check Online Interval: 5m
Machine Password Changes: Yes
Machine Password Lifespan: 4W2D
Create Home Directory: No
Home Directory Template: /ifs/home/%D/%U
Unfindable Groups: -
Unfindable Users: -
Findable Groups: -
Findable Users: -
Restrict Findable: No
RPC Call Timeout: 1m
Server Retry Limit: 5
Login Shell: /bin/zsh
Creator Zone: System
2. Z pohledu clusteru musí být externí důvěra, ze které pochází dotčení uživatelé. To pro obousměrnou i obousměrnou důvěru
Jednosměrové externí:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0002] [0x0002 - Outbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Oneway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
Obousměrné externí:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0022] [0x0002 - Outbound] [0x0020 - Inbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Twoway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
3. Dotčená doména je při vyhledávání uživatelem označena jako skip v souboru /var/log/lsassd.log v podrobnostech ladění:
2023-06-16T10:15:25.878038+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:File_FindUserObjectByName():lsass/server/auth-providers/file-provider/fpuser.c:224: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878347+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaIsi_FindDomainByName():lsass/server/api/isiutil.c:4816: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878452+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:AD_FindObjects():lsass/server/auth-providers/ad-open-provider/provider-main.c:6453: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878521+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaSrvIsLocalDomain():lsass/server/api/provider.c:243: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878581+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaAdBatchCreateDomainEntry():lsass/server/auth-providers/ad-open-provider/batch.c:398: Trusted domain dev.com' is marked skip
Cause
Je-li RFC2307 povolena, je nutné provést následující kroky.
U poskytovatele, jehož prostřednictvím se cluster učí vztahy důvěryhodnosti, musí mít přístup ke globálnímu katalogu na důvěryhodných doménách. Je tak možné vyhledat atributy jako UID nebo GID atd.
V případě externího vztahu typu důvěry k tomu nemá oprávnění, ověřování tedy selže.
U poskytovatele, jehož prostřednictvím se cluster učí vztahy důvěryhodnosti, musí mít přístup ke globálnímu katalogu na důvěryhodných doménách. Je tak možné vyhledat atributy jako UID nebo GID atd.
V případě externího vztahu typu důvěry k tomu nemá oprávnění, ověřování tedy selže.
Resolution
Do systému OneFS 8.1.2 byl přidán nástroj gconfig , který uživatelům v externích důvěryhodných doménách umožňuje ověřování clusteru pomocí RFC2307.
U obousměrných externích vztahů důvěryhodnosti musí clustery používat systém OneFS verze 8.1.2 nebo novější. Musí být také povolena následující konfigurace gconfig :
registry.Services.lsass.Parameters.AdditionalFlags
Lze to nastavit následovně:
isi_gconfig registry.Services.lsass.Parameters.AdditionalFlags=1
U jednosměrných externích vztahů důvěryhodnosti musí clustery běžet na systému OneFS 9.5.0.4 nebo novějším a musí být povolena výše uvedená konfigurace gconfig .
Affected Products
PowerScale OneFSArticle Properties
Article Number: 000215063
Article Type: Solution
Last Modified: 26 Nov 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.