Connectrix MDS: Ruolo errato assegnato all'utente LDAP

Riepilogo: Questo articolo illustra un problema per cui gli utenti LDAP sugli switch Connectrix MDS vengono assegnati a un ruolo errato a causa di attributi dei ruoli interpretati in modo errato da Active Directory. ...

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Sintomi

Dopo aver configurato l'AAA remoto sugli switch MDS, l'utente LDAP può effettuare l'accesso, ma gli viene assegnato il ruolo errato.
L'utente LDAP è stato configurato con "shell:roles=network-admin" nella "Description" sul server AD e la mappa di ricerca è stata specificata correttamente.
Si prevede che all'utente venga assegnato il ruolo "network-admin", ma "show user-account" restituisce il ruolo "network-operator".

 

Causa

Abilitare il debug LDAP sullo switch. Il server AD non restituisce correttamente "network-admin" per la ricerca, sebbene nell'interfaccia utente dell'utente AD sia impostato su "network-admin".

2017 Feb  9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user>
2017 Feb  9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com>
2017 Feb  9 15:17:09.938562 ldap: attribute: description
2017 Feb  9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin"
2017 Feb  9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin"
2017 Feb  9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell
2017 Feb  9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles
2017 Feb  9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin"
2017 Feb  9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string:
2017 Feb  9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin:
2017 Feb  9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin
2017 Feb  9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
UI dell'utente AD

Poiché nello switch non è presente un nome di ruolo "network 210\222admin" corrispondente, lo switch assegna il ruolo "network-operator" all'utente.

Copiare " " dal server AD e convertirlo in binario; il valore è 11100010 10001000 10010010.
Per il trattino normale "-", il valore binario è 00101101.

 

Risoluzione

Inserire manualmente quanto segue nel server AD con "Tastiera inglese - USA".
shell:roles=network-admin

 

Informazioni aggiuntive

Si consiglia sempre di inserire manualmente "network-admin" nel server AD con "Tastiera inglese - Stati Uniti", anziché copiarla e incollarla oppure inserire il valore con un'altra lingua o modalità della tastiera.

 

Prodotti interessati

Connectrix MDS-Series Hardware

Prodotti

Connectrix MDS-Series Firmware, Connectrix MDS-Series Hardware
Proprietà dell'articolo
Numero articolo: 000064921
Tipo di articolo: Solution
Ultima modifica: 12 giu 2026
Versione:  4
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.