NetWorker: пользователь Active Directory не может войти в NetWorker, код ошибки LDAP 49 Data 52f
Summary: Пользователи Active Directory не могут войти в NetWorker и NMC. Возникает ошибка «неверное имя пользователя или пароль».
Symptoms
Пользователи Active Directory не могут входить в систему аутентификации с помощью командной строки NetWorker или пользовательских интерфейсов (NetWorker Management Console, NetWorker Web User Interface и т. д.).
nsrlogin возвращает ошибку "incorrect username or password"; Однако имя пользователя для входа в систему и пароль были введены правильно.
Метод authc-server.log Получение следующего сообщения:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows.
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Такое же сообщение об ошибке появляется при попытке обновить ресурс внешнего центра в NetWorker.
Cause
LDAP error code 49 означает ошибку аутентификации.
LDAP data error code 52f означает, что ограничения учетной записи не позволяют данному пользователю войти в систему.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
В этом сценарии учетная запись пользователя AD, используемая для привязки NetWorker AUTHC к контроллеру домена, принадлежала к группе AD "Защищенные пользователи".
Resolution
Выполните одно из указанных ниже действий.
- Удалите учетную запись пользователя AD из группы защищенных пользователей.
- Создайте новую учетную запись пользователя AD, которая не входит в группу "Безопасность защищенных пользователей". Новый пользователь AD должен быть добавлен в группу AD, которой назначены роли пользователей NetWorker.
Additional Information
С помощью следующей команды AD PowerShell перечисляется, к каким группам AD принадлежит пользователь. Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Дополнительные сведения о защищенных группах пользователей см. в разделе https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
Для повышения безопасности настройте NetWorker на использование LDAPS вместо LDAP.