PowerScale: OneFS: tarpeettomista ulkoisista SID-kyselyistä johtuva todennusviive

Summary: OneFS 9.12:ssa ja sitä uudemmissa versioissa klusterit, joihin on määritetty useita todennuspalveluja, saattavat havaita viivettä protokollia käyttävän todennuksen aikana. Tämä johtuu tarpeettomista ja kalliista pyynnöistä käyttäjän jäsentietojen saamiseksi ulkoisesti hankituista SID-tiedostoista. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

 

 

Klustereissa, joihin ongelma vaikuttaa, saattaa esiintyä seuraavaa, mutta oireiden laajuus ja voimistuminen voivat vaihdella työnkulkujen ja kokoonpanojen mukaan:

  • SMB-istunnon määrityksen aikana NTLM- tai Kerberos-todennus voi kestää 10–30 sekuntia, joskus kauemmin.
  • NFS-työnkulut saattavat havaita tiedostojen käytön jumittuvan tai pysähtyvän pitkäksi aikaa todennuksen aikana.
  • Todennusviiveiden aiheuttamien aikakatkaisujen vuoksi sovellukset saattavat ilmoittaa yhteyden aikakatkaisuista tai palvelin ei vastaa -virheistä.
  • Kiireisissä työnkuluissa lisääntyvät todennusviiveet voivat tyhjentää LSASS-säikeet. Tämä puolestaan johtaa siihen, että muut LSASS: ään luottavat toiminnot muuttuvat piileviksi, kun ne odottavat, että LSASS käsittelee pyyntönsä.
  • Käyttäjän yhdistämistunnuksen tarkasteleminen osoittaa epänormaalin viiveen.

 

 

Myös seuraavat lokiviestit saattavat näkyä, vaikka ne eivät ole yksinomaan osoitus kyseessä olevasta ongelmasta. Jos ne esiintyvät yllä olevalla viiveellä, niistä voi tulla epäilyttäviä. Nämä viestit ovat solmun kansiossa /var/log/lsassd.log.

Unknown SID <SID> in file provider, trying to resolve as name
Unknown SID <SID> in NIS provider, trying to resolve as name
Unknown SID in LDAP provider, trying to resolve as name

 

Järjestelmänvalvojat voivat myös havaita tavallista suurempia lähteviä LDAP-kyselyitä Active Directory -toimialueen ohjauskoneisiin.

 

 

Cause

9.12+:n koodiparannukset lisäsivät tarpeettomia hakuja käyttäjien ei-paikallisille ryhmäjäsenille, jotka lisäsivät tahattomasti 5–15 sekunnin viiveen hakua kohden. Tämä on selvempää tapauksissa, joissa tarkastellaan sellaisen käyttäjän ryhmän jäsenyyttä, jolla on suuri määrä jäsenyyksiä, mukaan lukien SID-historian jäsenyydet.

 

Klusterissa ongelma voi olla vaarassa, jos seuraavat ehdot toteutuvat:

  1. Klusterissa on OneFS 9.12 tai uudempi.
  2. Paikalla on useita todennuspalveluntarjoajia.
  3. Hakemistossa /var/log/lsassd.log on liikaa viestejä solmuista, joita ongelma koskee, jotka yrittävät ratkaista ulkoisia SID-tunnuksia niminä.
  4. Käyttäjän yhdistämistunnuksen tarkasteleminen kestää vähintään viisi sekuntia.

 

Ei ole mitään keinoa tietää varmasti, onko klusteri vaarassa osua ongelmaan, koska tämä on subjektiivista jokaiselle yksittäiselle ulkoiselle todennusympäristölle. Tästä huolimatta vaikutuksen kohteena olevan koodin tasolla klusteri on merkittävästi alttiina ongelmalle muiden yllä lueteltujen kohteiden lisäksi.

 

 

Resolution

Korjaus on suunniteltu julkaistavaksi
OneFS 9.15 – Julkaisu elokuun puolivälissä/loppupuolella 2026
OneFS 9.13.1.1 – julkaisu elokuussa 2026
OneFS 9.14.0.1 – tällä hetkellä saatavilla

Yksi tapa vähentää, mutta ei kokonaan poistaa viivettä, olisi vähentää negatiivista välimuistin TTL: ää ja osumien määrää. Memcache tallentaa SID-ryhmän epäonnistuneet haut välimuistiin käyttäjänä, mutta se näkyy negatiivisena merkintänä vasta viidellä yrityksellä. Huomaa, että Zone> on määritettävä soveltuvalle tukivyöhykkeelle, <jolla haluat ottaa nämä muutokset käyttöön asiaankuuluvilla komennoilla.

 

HUOMAUTUS: Varmista aina, että keräät muokattavien järjestelmien tai yleisten kokoonpanojen oletusarvot ennen niiden muuttamista, koska ne voivat vaihdella klustereiden välillä.

 

Voit muuttaa epäonnistuneiden hakujen määrää, joka tarvitaan negatiiviseen välimuistiin merkinnän kirjoittamiseen yhdeksi määritetylle käyttöoikeusalueelle:

# isi_gconfig registry.Services.lsass.Parameters.Zones.<zone>.NegCacheHitsThreshold=1

 

Jos yllä olevaa parametria ei ole yksittäisille käyttöoikeusvyöhykkeille, sama arvo voi muuttua myös yleisesti.

isi_gconfig registry.Services.lsass.Parameters.NegCacheHitsThreshold=1

 

Voit pidentää negatiivisen välimuistimerkinnän TTL:ää/käyttöikää neljään tuntiin vähentäen siten kyselyjen tiheyttä:

# isi zone zones modify <Zone> --negative-cache-entry-expiry=4H

 

 

Vaikka ongelma ei poistu kokonaan, edellä mainitut arvot kokoonpanoa muutetaan siten, että mahdollisen viiveen esiintymistiheys harvenee yhteen kertaan neljään tuntiin. Kun korjaustiedosto on asennettu asianmukaiselle kooditasolle, klusterin järjestelmänvalvojat voivat palauttaa edellä mainittujen asetusten arvot aiemmin määritettyihin arvoihin.

Article Properties
Article Number: 000453617
Article Type: Solution
Last Modified: 12 Aug 2026
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.