PowerScale OneFS: GIDs sind nach einem OneFS-Upgrade nicht ordnungsgemäß Zuordnungstoken zugewiesen

Сводка: Nach dem Upgrade von OneFS auf 9.5.1.5, 9.7.1.10, 9.10.1.3 oder 9.12+ wird Nutzern möglicherweise nicht die richtige GID von einem Nicht-AD-Anbieter zugewiesen.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Nach Upgrades auf OneFS wird die zugeordnete GID eines Nutzers möglicherweise nicht korrekt zugewiesen, was zu Zugriffsproblemen für betroffene Nutzer führt. Es wird erwartet, dass die GID in diesem Szenario von einem Nicht-AD-Anbieter wie LDAP über eine Zuordnungsregel abgerufen wird. Die betroffene Regel verwendet den Operator "insert", um die primäre Gruppenidentität in das Token des AD-Nutzers zu ziehen.

Beispielsweise würde eine Zuordnungsregel wie die folgende eine Gruppe in die Identität des AD-Nutzers im Zuordnungstoken einfügen.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Administratoren stellen fest, dass die GID für die LDAP-Gruppe jetzt als ergänzend im Zuordnungstoken aufgeführt ist. Gemäß der Zuordnungsregel wird erwartet, dass es sich um die primäre Gruppe des Nutzers handelt.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Der AD-Anbieter wird mit aktivierter assume-default-domain konfiguriert:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Codeverbesserungen für ein Caching-Problem mit Aliasnamen während assume-default-domain aktiviert ist, wurden auf betroffenem Code korrigiert. Aufgrund der LSASS Cachearchitektur führte die Korrektur dazu, dass Gruppenzuordnungen von Nicht-Domänenkonten nicht wie vorgesehen funktionierten.

Die betroffenen Codelevel lauten wie folgt und umfassen alle nachfolgenden Patches nach den unten für diese Version angegebenen:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 und alle höheren Versionen

Damit dieses Problem auftritt, muss Folgendes zutreffen:

  1. Ein AD-Anbieter (Active Directory) wird im Cluster mit 'assume-default-domain' aktiviert.
  2. Eine Nutzerzuordnungsregel für die Zugriffszone mit dem AD-Anbieter wird mit der Gruppenzuordnung "einfügen" festgelegt, die auf eine Nicht-AD-Gruppe verweist.

Wenn beides nicht zutrifft, liegt ein anderes Problem vor und der Dell Support sollte mit der Untersuchung beauftragt werden.

Разрешение

AdministratorInnen können entweder assume-default-domain, oder passen Sie Zuordnungsregeln an, um das entsprechende Domainpräfix zu erhalten, wenn assume-default-domain Muss aktiviert bleiben.

Für Anpassungen der Zuordnungsregeln muss die Zuordnung "Gruppe einfügen" geändert werden.

Das Domainpräfix für die sekundären Anbieter lautet wie folgt, wobei der Name des lokalen Anbieters einer Zone wie unten dargestellt wird:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Ändern Sie für das Beispiel zuvor die Zuordnungsregel, um die LDAP-Anbieterdomain explizit aufzurufen. Es wird empfohlen, die alten Zuordnungsregeln zu löschen, bevor Sie die neuen hinzufügen.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Validieren Sie die vorgenommenen Änderungen:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Löschen Sie den Zuordnungscache:

ninetenonethree-1# isi auth mapping flush

Sie können das Zuordnungstoken für den Nutzer überprüfen, um zu bestätigen, dass die Gruppe ordnungsgemäß zugeordnet ist. Die LDAP-Gruppe wird jetzt als primäre Gruppe für den Nutzer aufgeführt, was zeigt, dass die Zuordnungsregeln funktionieren.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Hinweis: Wenn die Zuordnungstoken als Problemumgehung geändert werden, muss diese Änderung in allen anwendbaren Zugriffszonen durchgeführt werden. Vorhandene SMB-Sitzungen behalten ihre alten Zuordnungsinformationen bei, bis sie erneut verbunden sind oder ihre Sitzungen zwangsweise beendet werden. Letzteres kann durch einen Neustart des entsprechenden Services (LWIO für KMU) erreicht werden, aber dies hat Auswirkungen und wird für ein Wartungsfenster empfohlen.

Дополнительная информация

Weitere Informationen zu Zuordnungsregeloperatoren finden Sie unter: Nutzeridentitäten über Operatoren von Authentifizierungsanbietern hinweg zuordnen

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 июл. 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.