Connectrix MDS: LDAP 사용자에게 잘못된 역할이 할당됨
요약: 이 문서에서는 Active Directory에서 역할 속성이 잘못 해석되어 Connectrix MDS 스위치의 LDAP 사용자가 잘못된 역할에 할당되는 문제에 대해 설명합니다.
증상
MDS 스위치에서 원격 AAA를 구성한 후 LDAP 사용자는 로그인할 수 있지만 잘못된 역할이 할당됩니다.
LDAP 사용자가 AD 서버의 "Description"에 "shell:roles=network-admin"으로 구성되었으며 검색 맵이 올바르게 지정되었습니다.
사용자에게 "network-admin" 역할이 할당될 것으로 예상되지만 'show user-account'는 "network-operator" 역할을 반환합니다.
원인
스위치에서 LDAP 디버그를 활성화하고 AD 사용자의 UI에서 "network-admin"으로 설정되어 있지만 AD 서버가 검색에 대해 "network-admin"을 올바르게 반환하지 않았습니다.
2017 Feb 9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user> 2017 Feb 9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com> 2017 Feb 9 15:17:09.938562 ldap: attribute: description 2017 Feb 9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell 2017 Feb 9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles 2017 Feb 9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin" 2017 Feb 9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string: 2017 Feb 9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin: 2017 Feb 9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin 2017 Feb 9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
스위치에 일치하는 역할 이름 "network 210\222admin"이 없으므로 스위치는 사용자에게 "network-operator" 역할을 할당합니다.
AD 서버에서 " "를 복사하여 바이너리로 변환합니다. 값은 11100010 10001000 10010010입니다.
일반 대시 "-"의 경우 이진 값은 00101101입니다.
해결
"English - US Keyboard"를 사용하여 AD 서버에 다음을 수동으로 입력합니다.
shell:roles=network-admin
추가 정보
복사하여 붙여넣거나 다른 언어 또는 키보드 모드로 값을 입력하는 대신 항상 "English - US Keyboard"를 사용하여 AD 서버에 "network-admin"을 수동으로 입력하는 것이 좋습니다.