Connectrix MDS: Użytkownikowi LDAP przypisano nieprawidłową rolę
Podsumowanie: W tym artykule wyjaśniono problem polegający na tym, że użytkownicy LDAP przełączników Connectrix MDS mają przypisaną nieprawidłową rolę z powodu nieprawidłowo zinterpretowanych atrybutów roli z usługi Active Directory. ...
Objawy
Po skonfigurowaniu zdalnego AAA na przełącznikach MDS użytkownik LDAP może się zalogować, ale przypisana jest nieprawidłowa rola.
Użytkownikowi LDAP skonfigurowano "shell:roles=network-admin" w "Opisie" na serwerze AD, a mapa wyszukiwania została poprawnie określona.
Oczekuje się, że użytkownikowi zostanie przypisana rola "network-admin", ale polecenie "show user-account" zwraca rolę "network-operator".
Przyczyna
Włącz debugowanie LDAP na przełączniku, a serwer AD nie zwrócił poprawnie adresu "network-admin" dla wyszukiwania, mimo że w interfejsie użytkownika AD jest ustawiony na "network-admin".
2017 Feb 9 15:17:09.938288 ldap: ldap_handle_user_role_search_rsp: entering for user <ldap user> 2017 Feb 9 15:17:09.938435 ldap: ldap_handle_user_role_search_rsp: (user jleung0) DN CN=<ldap user>,OU=<example.com> 2017 Feb 9 15:17:09.938562 ldap: attribute: description 2017 Feb 9 15:17:09.938686 ldap: value: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938719 ldap: retrieve_user_profile: vsa_string: shell:roles="network 210\222admin" 2017 Feb 9 15:17:09.938757 ldap: retrieve_user_profile: protocol shell 2017 Feb 9 15:17:09.938788 ldap: retrieve_user_profile: attribute roles 2017 Feb 9 15:17:09.938812 ldap: extract_value: vsa_string: "network 210\222admin" 2017 Feb 9 15:17:09.938834 ldap: extract_value: after quote found, vsa_string: 2017 Feb 9 15:17:09.938854 ldap: retrieve_user_profile: extracted role value:network 210\222admin: 2017 Feb 9 15:17:09.938888 ldap: extract_user_roles:Role Group string : shell:roles="network 210\222admin 2017 Feb 9 15:17:09.938931 ldap: extract_user_roles: user roles : empty
Ponieważ w przełączniku nie ma pasującej roli o nazwie "network 210\222admin", przełącznik przypisuje użytkownikowi rolę "operator-sieci".
Skopiuj " " z serwera AD i przekonwertuj go na plik binarny, wartość to 11100010 10001000 10010010.
Dla normalnego myślnika "-" wartość binarna wynosi 00101101.
Rozwiązanie
Ręcznie wprowadź następujące informacje na serwerze AD za pomocą opcji "Klawiatura angielska (amerykańska)".
shell:roles=network-admin
Dodatkowe informacje
Zawsze zaleca się ręczne wprowadzenie "network-admin" na serwerze AD za pomocą polecenia "Klawiatura angielska (amerykańska)" zamiast kopiowania i wklejania lub wprowadzania wartości w innym języku lub trybie klawiatury.