NetWorker: Active Directory-användare kan inte logga in på NetWorker, LDAP-felkod 49 Data 52f
Summary: Active Directory-användare kan inte logga in på NetWorker och NMC. Felet som genereras är "felaktigt användarnamn eller lösenord".
Symptoms
Active Directory-användare kan inte logga autentisering i NetWorker-kommandoraden eller i användargränssnitt (NetWorker Management Console, NetWorker-webbanvändargränssnittet osv.).
nsrlogin Returnerar felet "incorrect username or password"; Användarens inloggningsnamn och lösenord angavs dock korrekt.
Metoden authc-server.log loggade följande meddelande:
Unable to get user by name '<user name>'. Reason: Incorrect result size: expected 1, actual 0 Failed to bind as <Distinguished Name of the user> Users: org.springframework.ldap.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]; nested exception is javax.naming.AuthenticationException: [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090434, comment: AcceptSecurityContext error, data 52f, v4f7c^@]
/nsr/authc/logs/authc-server.log
Windows:
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\logs\authc-server.log
Samma felmeddelande visas när du försöker uppdatera resursen för extern utfärdare i NetWorker.
Cause
LDAP error code 49 betyder autentiseringsfel.
LDAP data error code 52f innebär att kontobegränsningarna hindrar användaren från att logga in.
49 52f 1327 ERROR_ACCOUNT_RESTRICTION
I det här scenariot tillhörde AD-användarkontot som används för att binda NetWorker AUTHC till domänkontrollanten AD-gruppen "Skyddade användare".
Resolution
Utför ett av följande steg:
- Ta bort AD-användarkontot från gruppen Skyddade användare.
- Skapa ett nytt AD-användarkonto som inte ingår i säkerhetsgruppen Skyddad användare. Den nya AD-användaren måste läggas till i en AD-grupp som har tilldelats NetWorker-användarroller.
Additional Information
Följande AD PowerShell-kommando visar vilka AD-grupper användaren tillhör: Get-ADPrincipalGroupMembership username | Select-Object Name
PS C:\Users\Administrator> Get-ADPrincipalGroupMembership Administrator | Select-Object Name
Name
----
Domain Users
Administrators
Schema Admins
Enterprise Admins
Domain Admins
Group Policy Creator Owners
Protected Users
Organization Management
EMC App Agent Exchange Admin Roles
Mer information om skyddade användargrupper finns i https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group
För ökad säkerhet konfigurerar du NetWorker så att LDAPS används i stället för LDAP.