PowerScale – Brugere fra eksterne tillidsforhold kan ikke godkende til klyngen, når RFC2307 er aktiveret.
Summary: Der føjes en Active Directory-godkendelsesudbyder til klyngen, og RFC2307 er aktiveret. Brugere fra eksterne tillidsforhold, der er lært af denne udbyder, kan ikke godkendes af klyngen. Forsøg på at vise eller se brugere i dette domæne mislykkes. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Der føjes en Active Directory-godkendelsesudbyder til klyngen, og RFC2307 er aktiveret.
Brugere fra eksterne tillidsforhold, der er lært af denne udbyder, kan ikke godkendes af klyngen.
Forsøg på at oprette en liste over eller se brugere i dette domæne mislykkes også.
For at bekræfte, at dette problem forekommer, skal du kontrollere følgende.
1. Active Directory-godkendelsesudbyderen har RFC2307 aktiveret:
Tovejs eksternt:
3. Det berørte domæne er "markeret som spring over" i /var/log/lsassd.log under fejlfindings informations informationsbjælken, når du foretager et brugersøgning:
Brugere fra eksterne tillidsforhold, der er lært af denne udbyder, kan ikke godkendes af klyngen.
Forsøg på at oprette en liste over eller se brugere i dette domæne mislykkes også.
For at bekræfte, at dette problem forekommer, skal du kontrollere følgende.
1. Active Directory-godkendelsesudbyderen har RFC2307 aktiveret:
prod-2# isi auth ads list -v
Name: DOMAIN.COM
Machine Account: PROD$
Authentication: Yes
Groupnet: groupnet0
Status: online
Primary Domain: DOMAIN.COM
Forest: domain.com
Site: Default-First-Site-Name
NetBIOS Domain: DOMAIN
Hostname: prod.domain.com
Controller Time: 2023-06-16T10:14:06
Node DC Affinity: -
Node DC Affinity Timeout: -
NSS Enumeration: No
SFU Support: rfc2307
Store SFU Mappings: No
Ignore All Trusts: No
Ignored Trusted Domains: -
Include Trusted Domains: -
Extra Expected SPNs: -
Domain Offline Alerts: No
LDAP Sign And Seal: No
Lookup Users: Yes
Lookup Normalize Users: Yes
Allocate UIDs: Yes
Lookup Normalize Groups: Yes
Allocate GIDs: Yes
Lookup Domains: -
Lookup Groups: Yes
Assume Default Domain: No
Check Online Interval: 5m
Machine Password Changes: Yes
Machine Password Lifespan: 4W2D
Create Home Directory: No
Home Directory Template: /ifs/home/%D/%U
Unfindable Groups: -
Unfindable Users: -
Findable Groups: -
Findable Users: -
Restrict Findable: No
RPC Call Timeout: 1m
Server Retry Limit: 5
Login Shell: /bin/zsh
Creator Zone: System
2. Den tillid, som de berørte brugere kommer fra, skal anses for at være ekstern set fra klynge-perspektiv. Dette er både en envejs- og tovejs-tillid
Én måde eksternt:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0002] [0x0002 - Outbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Oneway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
Tovejs eksternt:
[Domain: DEV] DNS Domain: dev.com Netbios name: dev Forest name: Trustee DNS name: DOMAIN.COM Client site name: Domain SID: S-1-5-21-586728154-3739561872-3933139605 Domain GUID: 00000000-0000-0000-0000-000000000000 Trust Flags: [0x0022] [0x0002 - Outbound] [0x0020 - Inbound] Trust type: Up Level Trust Attributes: [0x0004] [0x0004 - Filter SIDs] Trust Direction: Twoway Trust Trust Mode: External Trust (ET) Domain flags: [0x0000]
3. Det berørte domæne er "markeret som spring over" i /var/log/lsassd.log under fejlfindings informations informationsbjælken, når du foretager et brugersøgning:
2023-06-16T10:15:25.878038+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:File_FindUserObjectByName():lsass/server/auth-providers/file-provider/fpuser.c:224: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878347+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaIsi_FindDomainByName():lsass/server/api/isiutil.c:4816: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878452+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:AD_FindObjects():lsass/server/auth-providers/ad-open-provider/provider-main.c:6453: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878521+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaSrvIsLocalDomain():lsass/server/api/provider.c:243: Error code: 40017 (symbol: LW_ERROR_NOT_HANDLED)
2023-06-16T10:15:25.878581+00:00 prod-2(id2) lsass[2798]: [lsass] DEBUG:0x803c3f810:LsaAdBatchCreateDomainEntry():lsass/server/auth-providers/ad-open-provider/batch.c:398: Trusted domain dev.com' is marked skip
Cause
Når RFC2307 er aktiveret, er følgende nødvendigt.
På den udbyder, hvorigennem klyngen lærer de tillidsforhold, den har brug for, har den adgang til det globale katalog på de betroede domæner. Det er så, at den kan se efter attributterne som UID eller GID osv.
På et eksternt tillidstypeforhold mangler vi tilladelse til at gøre dette, og godkendelse mislykkes derfor.
På den udbyder, hvorigennem klyngen lærer de tillidsforhold, den har brug for, har den adgang til det globale katalog på de betroede domæner. Det er så, at den kan se efter attributterne som UID eller GID osv.
På et eksternt tillidstypeforhold mangler vi tilladelse til at gøre dette, og godkendelse mislykkes derfor.
Resolution
En gconfig blev føjet til OneFS 8.1.2 for at tillade brugere i eksterne betroede domæner, hvor RFC2307 er aktiveret til at godkende klyngen.
Ved tovejs eksterne tillidsforhold skal klynger køre OneFS version 8.1.2 eller nyere. Desuden skal følgende gconfig være aktiveret:
registry.Services.lsass.Parameters.AdditionalFlags
Dette kan indstilles på følgende måde:
isi_gconfig registry.Services.lsass.Parameters.AdditionalFlags=1
For eksterne envejsbetroede enheder skal klynger køre OneFS 9.5.0.4 eller nyere, og gconfig ovenfor skal være aktiveret.
Affected Products
PowerScale OneFSArticle Properties
Article Number: 000215063
Article Type: Solution
Last Modified: 26 Nov 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.