Connectrix MDS: Ruolo errato assegnato all'utente LDAP
Riepilogo: Questo articolo illustra un problema per cui gli utenti LDAP sugli switch Connectrix MDS vengono assegnati a un ruolo errato a causa di attributi dei ruoli interpretati in modo errato da Active Directory. ...
Sintomi
Dopo aver configurato l'AAA remoto sugli switch MDS, l'utente LDAP può effettuare l'accesso, ma gli viene assegnato il ruolo errato.
L'utente LDAP è stato configurato con "shell:roles=network-admin" nella "Description" sul server AD e la mappa di ricerca è stata specificata correttamente.
Si prevede che all'utente venga assegnato il ruolo "network-admin", ma "show user-account" restituisce il ruolo "network-operator".
Causa
Abilitare il debug LDAP sullo switch. Il server AD non restituisce correttamente "network-admin" per la ricerca, sebbene nell'interfaccia utente dell'utente AD sia impostato su "network-admin".
2017 Feb 9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user> 2017 Feb 9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com> 2017 Feb 9 15:17:09.938562 ldap: attribute: description 2017 Feb 9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell 2017 Feb 9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles 2017 Feb 9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin" 2017 Feb 9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string: 2017 Feb 9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin: 2017 Feb 9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin 2017 Feb 9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
Poiché nello switch non è presente un nome di ruolo "network 210\222admin" corrispondente, lo switch assegna il ruolo "network-operator" all'utente.
Copiare " " dal server AD e convertirlo in binario; il valore è 11100010 10001000 10010010.
Per il trattino normale "-", il valore binario è 00101101.
Risoluzione
Inserire manualmente quanto segue nel server AD con "Tastiera inglese - USA".
shell:roles=network-admin
Informazioni aggiuntive
Si consiglia sempre di inserire manualmente "network-admin" nel server AD con "Tastiera inglese - Stati Uniti", anziché copiarla e incollarla oppure inserire il valore con un'altra lingua o modalità della tastiera.