PowerScale OneFS: Po upgradu systému OneFS nejsou GID správně přiřazena k tokenům mapování
Сводка: Po upgradu systému OneFS na verzi 9.5.1.5, 9.7.1.10, 9.10.1.3 nebo 9.12+ nemusí být uživatelům přiřazeno správné GID od jiného poskytovatele než AD.
Симптомы
Po upgradech na systém OneFS nemusí být mapované GID uživatele správně přiřazeno, což vede k problémům s přístupem dotčených uživatelů. Očekává se, že GID se v tomto scénáři načte od jiného poskytovatele než AD, jako je LDAP, prostřednictvím pravidla mapování. Ovlivněné pravidlo používá operátor insert k načtení identity primární skupiny do tokenu uživatele AD.
Například pravidlo mapování, jako je uvedeno níže, by vložilo skupinu do identity uživatele AD v tokenu mapování.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Správci zjišťují, že GID pro skupinu LDAP je nyní uvedeno jako doplňkové v tokenu mapování. Podle pravidla mapování se očekává, že se bude jednat o primární skupinu uživatele.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Zprostředkovatel služby AD je nakonfigurovaný s povolenou výchozí doménou:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Vylepšení kódu pro problém s ukládáním názvů aliasů do mezipaměti při assume-default-domain byly opraveny v dotčeném kódu. Vzhledem k LSASS Architektura mezipaměti, oprava vedla k tomu, že mapování skupin z účtů mimo doménu nefungovalo tak, jak bylo zamýšleno.
Ovlivněné úrovně kódu jsou následující a zahrnují všechny následné opravy po opravách uvedených níže pro danou verzi:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 a všechny výše uvedené verze
Pokud k tomuto problému dojde, musí být splněny následující podmínky:
- V clusteru je nakonfigurován zprostředkovatel služby Active Directory (AD) s '
assume-default-domain' povoleno. - Pravidlo mapování uživatelů v zóně přístupu s poskytovatelem služby AD je nastaveno s mapováním skupiny "insert" odkazující na skupinu mimo AD.
Pokud ani jedno z těchto tvrzení není pravda, jedná se o jiný problém a k prošetření by se měla zapojit podpora společnosti Dell .
Разрешение
Správci mohou zakázat assume-default-domain, nebo upravte pravidla mapování tak, aby měla příslušnou předponu domény, pokud assume-default-domain musí zůstat povoleno.
Pro úpravy pravidel mapování je nutné upravit mapování "vložit skupinu".
Předpona domény pro sekundární poskytovatele je následující, přičemž název místního poskytovatele zóny se zobrazí takto:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
V předchozím příkladu upravte pravidlo mapování tak, aby explicitně volalo doménu zprostředkovatele LDAP. Před přidáním nových pravidel doporučujeme odstranit stará pravidla mapování.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Ověřte použité změny:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Vyprázdněte mezipaměť mapování:
ninetenonethree-1# isi auth mapping flush
Můžete zkontrolovat token mapování pro uživatele a ověřit, jestli je skupina správně namapovaná. Skupina LDAP je nyní uvedena jako primární skupina pro uživatele, což ukazuje, že pravidla mapování fungují.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Další informace o mapování operátorů pravidel najdete v tématu: mapování identit uživatelů napříč operátory zprostředkovatele ověřování