Connectrix MDS : Un rôle incorrect est attribué à l’utilisateur LDAP
Résumé: Cet article explique un problème dans lequel les utilisateurs LDAP sur les commutateurs MDS Connectrix sont attribués à un rôle incorrect en raison d’attributs de rôle mal interprétés d’Active Directory. ...
Symptômes
Après avoir configuré le AAA distant sur les commutateurs MDS, l’utilisateur LDAP peut se connecter, mais le rôle incorrect est attribué.
L’utilisateur LDAP a été configuré avec « shell :roles=network-admin » dans la « Description » sur le serveur AD, et la carte de recherche a été correctement spécifiée.
Il est prévu que le rôle « network-admin » soit attribué à l’utilisateur, mais « show user-account » renvoie le rôle « network-operator ».
Cause
Activez le débogage LDAP sur le commutateur, et le serveur AD n’a pas renvoyé « network-admin » correctement pour la recherche, bien que dans l’interface utilisateur de l’utilisateur AD, il soit défini sur « network-admin ».
2017 Feb 9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user> 2017 Feb 9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com> 2017 Feb 9 15:17:09.938562 ldap: attribute: description 2017 Feb 9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell 2017 Feb 9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles 2017 Feb 9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin" 2017 Feb 9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string: 2017 Feb 9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin: 2017 Feb 9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin 2017 Feb 9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
Étant donné qu’il n’y a pas de nom de rôle correspondant « network 210\222admin » dans le commutateur, le commutateur attribue le rôle « network-operator » à l’utilisateur.
Copiez le " " à partir du serveur AD et convertissez-le en binaire. La valeur est 11100010 10001000 10010010.
Pour le tiret normal « - », la valeur binaire est 00101101.
Résolution
Saisissez manuellement les éléments suivants dans le serveur AD avec « English - US Keyboard ».
shell:roles=network-admin
Informations supplémentaires
Il est toujours recommandé de saisir manuellement « network-admin » dans le serveur AD avec « clavier anglais - américain » au lieu d’un copier-coller, ou de saisir la valeur avec une autre langue ou un autre mode clavier.