PowerScale OneFS: Po upgradu systému OneFS nejsou GID správně přiřazena k tokenům mapování

Сводка: Po upgradu systému OneFS na verzi 9.5.1.5, 9.7.1.10, 9.10.1.3 nebo 9.12+ nemusí být uživatelům přiřazeno správné GID od jiného poskytovatele než AD.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Po upgradech na systém OneFS nemusí být mapované GID uživatele správně přiřazeno, což vede k problémům s přístupem dotčených uživatelů. Očekává se, že GID se v tomto scénáři načte od jiného poskytovatele než AD, jako je LDAP, prostřednictvím pravidla mapování. Ovlivněné pravidlo používá operátor insert k načtení identity primární skupiny do tokenu uživatele AD.

Například pravidlo mapování, jako je uvedeno níže, by vložilo skupinu do identity uživatele AD v tokenu mapování.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Správci zjišťují, že GID pro skupinu LDAP je nyní uvedeno jako doplňkové v tokenu mapování. Podle pravidla mapování se očekává, že se bude jednat o primární skupinu uživatele.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Zprostředkovatel služby AD je nakonfigurovaný s povolenou výchozí doménou:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Vylepšení kódu pro problém s ukládáním názvů aliasů do mezipaměti při assume-default-domain byly opraveny v dotčeném kódu. Vzhledem k LSASS Architektura mezipaměti, oprava vedla k tomu, že mapování skupin z účtů mimo doménu nefungovalo tak, jak bylo zamýšleno.

Ovlivněné úrovně kódu jsou následující a zahrnují všechny následné opravy po opravách uvedených níže pro danou verzi:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 a všechny výše uvedené verze

Pokud k tomuto problému dojde, musí být splněny následující podmínky:

  1. V clusteru je nakonfigurován zprostředkovatel služby Active Directory (AD) s 'assume-default-domain' povoleno.
  2. Pravidlo mapování uživatelů v zóně přístupu s poskytovatelem služby AD je nastaveno s mapováním skupiny "insert" odkazující na skupinu mimo AD.

Pokud ani jedno z těchto tvrzení není pravda, jedná se o jiný problém a k prošetření by se měla zapojit podpora společnosti Dell .

Разрешение

Správci mohou zakázat assume-default-domain, nebo upravte pravidla mapování tak, aby měla příslušnou předponu domény, pokud assume-default-domain musí zůstat povoleno.

Pro úpravy pravidel mapování je nutné upravit mapování "vložit skupinu".

Předpona domény pro sekundární poskytovatele je následující, přičemž název místního poskytovatele zóny se zobrazí takto:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

V předchozím příkladu upravte pravidlo mapování tak, aby explicitně volalo doménu zprostředkovatele LDAP. Před přidáním nových pravidel doporučujeme odstranit stará pravidla mapování.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Ověřte použité změny:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Vyprázdněte mezipaměť mapování:

ninetenonethree-1# isi auth mapping flush

Můžete zkontrolovat token mapování pro uživatele a ověřit, jestli je skupina správně namapovaná. Skupina LDAP je nyní uvedena jako primární skupina pro uživatele, což ukazuje, že pravidla mapování fungují.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Poznámka: Pokud se tokeny mapování upravují jako alternativní řešení, musí být tato změna provedena ve všech příslušných přístupových zónách. Stávající relace SMB si uchovávají své staré informace o mapování, dokud se znovu nepřipojí nebo dokud nedojde k vynucenému ukončení relací. Toho lze dosáhnout restartováním příslušné služby (LWIO pro malé a střední podniky), ale to má dopad a doporučuje se pro časové období údržby.

Дополнительная информация

Další informace o mapování operátorů pravidel najdete v tématu: mapování identit uživatelů napříč operátory zprostředkovatele ověřování

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.