PowerScale OneFS: идентификаторы GID неправильно назначаются маркерам сопоставления после модернизации OneFS
Сводка: После модернизации OneFS до версии 9.5.1.5, 9.7.1.10, 9.10.1.3 или 9.12+ пользователям может быть назначен неправильный GID от поставщика, не являющегося поставщиком AD.
Симптомы
После модернизации до OneFS сопоставленный GID пользователя может быть назначен неправильно, что приведет к проблемам доступа для затронутых пользователей. Ожидается, что GID в этом сценарии будет получен от поставщика, не относящегося к AD, например LDAP, с помощью правила сопоставления. Затронутое правило использует оператор insert для извлечения удостоверения основной группы в маркер пользователя AD.
Например, правило сопоставления, подобное приведенному ниже, вставляет группу в удостоверение пользователя AD в маркере сопоставления.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Обратите внимание, что идентификатор GID для группы LDAP теперь указан в маркере сопоставления как дополнительный. Согласно правилу сопоставления, это должна быть основная группа пользователя.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Для поставщика AD настроен параметр assume-default-domain:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Усовершенствования кода для решения проблемы кэширования с именами псевдонимов при assume-default-domain включена, исправлены затронутые коды. Благодаря LSASS Это привело к тому, что сопоставления групп из учетных записей, не относящихся к домену, не работали должным образом.
Затронутые уровни кода перечислены ниже и включают в себя все последующие исправления после указанных ниже для этой версии:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 и все вышеперечисленные версии
Чтобы устранить эту проблему, необходимо учитывать следующие условия.
- В кластере настроен поставщик Active Directory (AD) с параметром «
assume-default-domain' включено. - Для правила сопоставления пользователей в зоне доступа с поставщиком AD задается сопоставление групп «insert», ссылающееся на группу, не относящуюся к AD.
Если это не так, то возникла другая проблема и необходимо обратиться в службу поддержки Dell для ее изучения.
Разрешение
Администраторы могут отключить assume-default-domainили скорректируйте правила сопоставления так, чтобы они имели соответствующий префикс домена, если: assume-default-domain должен оставаться включенным.
Чтобы внести изменения в правила сопоставления, необходимо изменить сопоставление «вставить группу».
Для вторичных поставщиков используется следующий префикс домена, а имя локального поставщика зоны показано ниже:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
В приведенном выше примере измените правило сопоставления, чтобы явно указать домен поставщика LDAP. Рекомендуется удалить старые правила сопоставления, прежде чем добавлять новые.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Проверьте внесенные изменения:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Очистите кэш сопоставления:
ninetenonethree-1# isi auth mapping flush
Вы можете проверить маркер сопоставления для пользователя, чтобы убедиться, что группа сопоставлена правильно. Группа LDAP теперь указана в качестве основной группы для пользователя, что показывает, что правила сопоставления работают.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Дополнительные сведения об операторах правила сопоставления см. в статье Идентификация сопоставления пользователей между операторами поставщика проверки подлинности