PowerScale OneFS: GID'er tildeles ikke korrekt til tilknytningstoken efter en OneFS-opgradering

Сводка: Efter opgradering af OneFS til 9.5.1.5, 9.7.1.10, 9.10.1.3 eller 9.12+ tildeles brugerne muligvis ikke det korrekte GID fra en ikke-AD-udbyder.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Efter opgraderinger til OneFS tildeles en brugers tilknyttede GID muligvis ikke korrekt, hvilket resulterer i adgangsproblemer for de berørte brugere. GID i dette scenarie forventes at blive trukket fra en ikke-AD-udbyder som LDAP gennem en kortlægningsregel. Den berørte regel bruger operatoren "insert" til at trække den primære gruppeidentitet ind i AD-brugerens token.

En tilknytningsregel som nedenfor vil f.eks. indsætte en gruppe i AD-brugerens identitet i tilknytningstoken.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Administratorer bemærker, at GID for LDAP-gruppen nu er angivet som supplerende i tilknytningstoken. I henhold til kortlægningsreglen forventes det at være den primære gruppe af brugeren.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD-udbyderen er konfigureret med antaget-standarddomæne aktiveret:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Kodeforbedringer for et cachelagringsproblem med aliasnavne, mens assume-default-domain er aktiveret blev rettet på påvirket kode. På grund af LSASS cachearkitektur, resulterede korrektionen i, at gruppetilknytninger fra ikke-domænekonti ikke fungerede efter hensigten.

Påvirkede kodeniveauer er som følger, og omfatter alle efterfølgende programrettelser efter dem, der er angivet nedenfor for den pågældende version:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 og alle versioner ovenfor

For at støde på dette problem skal følgende være sandt:

  1. Der konfigureres en Active Directory-udbyder (AD) på klyngen med 'assume-default-domain' aktiveret.
  2. Der angives en brugertilknytningsregel for adgangszonen med AD-udbyderen med "insert"-gruppetilknytningen, der refererer til en ikke-AD-gruppe.

Hvis begge disse ikke er sande, opleves et andet problem, og Dell Support bør inddrages for at undersøge sagen.

Разрешение

Administratorer kan enten deaktivere assume-default-domaineller justere tilknytningsreglerne, så de har det relevante domænepræfiks, hvis assume-default-domain skal forblive aktiveret.

Ved justeringer af tilknytningsregler skal tilknytningen "indsæt gruppe" ændres.

Domænepræfikset for de sekundære udbydere er som følger, med navnet på den lokale udbyder af en zone vist som nedenfor:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

I eksemplet fra før skal du ændre tilknytningsreglen for eksplicit at fremhæve LDAP-udbyderdomænet. Det anbefales at slette de gamle tilknytningsregler, før du tilføjer de nye.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Godkend de anvendte ændringer:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Skyl kortlægningscachen:

ninetenonethree-1# isi auth mapping flush

Du kan kontrollere tilknytningstoken for brugeren for at bekræfte, om gruppen er korrekt tilknyttet. LDAP-gruppen vises nu som den primære gruppe for brugeren, hvilket viser, at overførselsreglerne fungerer.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Bemærk: Hvis tilknytningstokene ændres som en løsning, skal denne ændring foretages i alle relevante adgangszoner. Eksisterende SMB-sessioner bevarer deres gamle tilknytningsoplysninger, indtil de genopretter forbindelsen eller får deres sessioner tvangsafsluttet. Sidstnævnte kan opnås ved at genstarte den relevante service (LWIO for SMB), men dette er virkningsfuldt og anbefales til et vedligeholdelsesvindue.

Дополнительная информация

Du kan finde flere oplysninger om tilknytning af regeloperatorer under: Brugertilknytning af identiteter på tværs af godkendelsesudbyderoperatører

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.