PowerScale OneFS: идентификаторы GID неправильно назначаются маркерам сопоставления после модернизации OneFS

Сводка: После модернизации OneFS до версии 9.5.1.5, 9.7.1.10, 9.10.1.3 или 9.12+ пользователям может быть назначен неправильный GID от поставщика, не являющегося поставщиком AD.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

После модернизации до OneFS сопоставленный GID пользователя может быть назначен неправильно, что приведет к проблемам доступа для затронутых пользователей. Ожидается, что GID в этом сценарии будет получен от поставщика, не относящегося к AD, например LDAP, с помощью правила сопоставления. Затронутое правило использует оператор insert для извлечения удостоверения основной группы в маркер пользователя AD.

Например, правило сопоставления, подобное приведенному ниже, вставляет группу в удостоверение пользователя AD в маркере сопоставления.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Обратите внимание, что идентификатор GID для группы LDAP теперь указан в маркере сопоставления как дополнительный. Согласно правилу сопоставления, это должна быть основная группа пользователя.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Для поставщика AD настроен параметр assume-default-domain:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Усовершенствования кода для решения проблемы кэширования с именами псевдонимов при assume-default-domain включена, исправлены затронутые коды. Благодаря LSASS Это привело к тому, что сопоставления групп из учетных записей, не относящихся к домену, не работали должным образом.

Затронутые уровни кода перечислены ниже и включают в себя все последующие исправления после указанных ниже для этой версии:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 и все вышеперечисленные версии

Чтобы устранить эту проблему, необходимо учитывать следующие условия.

  1. В кластере настроен поставщик Active Directory (AD) с параметром «assume-default-domain' включено.
  2. Для правила сопоставления пользователей в зоне доступа с поставщиком AD задается сопоставление групп «insert», ссылающееся на группу, не относящуюся к AD.

Если это не так, то возникла другая проблема и необходимо обратиться в службу поддержки Dell для ее изучения.

Разрешение

Администраторы могут отключить assume-default-domainили скорректируйте правила сопоставления так, чтобы они имели соответствующий префикс домена, если: assume-default-domain должен оставаться включенным.

Чтобы внести изменения в правила сопоставления, необходимо изменить сопоставление «вставить группу».

Для вторичных поставщиков используется следующий префикс домена, а имя локального поставщика зоны показано ниже:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

В приведенном выше примере измените правило сопоставления, чтобы явно указать домен поставщика LDAP. Рекомендуется удалить старые правила сопоставления, прежде чем добавлять новые.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Проверьте внесенные изменения:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Очистите кэш сопоставления:

ninetenonethree-1# isi auth mapping flush

Вы можете проверить маркер сопоставления для пользователя, чтобы убедиться, что группа сопоставлена правильно. Группа LDAP теперь указана в качестве основной группы для пользователя, что показывает, что правила сопоставления работают.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Примечание: Если маркеры сопоставления изменяются в качестве временного решения, это изменение необходимо выполнить во всех применимых зонах доступа. Существующие сеансы SMB сохраняют информацию о своих старых сопоставлениях до тех пор, пока они не будут повторно подключены или пока их сессии не будут принудительно прерваны. Последнее можно сделать, перезапустив соответствующую службу (LWIO для SMB), но это необходимо сделать, и рекомендуется использовать его в период обслуживания.

Дополнительная информация

Дополнительные сведения об операторах правила сопоставления см. в статье Идентификация сопоставления пользователей между операторами поставщика проверки подлинности

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.