PowerScale OneFS: GID'er tildeles ikke korrekt til tilknytningstoken efter en OneFS-opgradering
Сводка: Efter opgradering af OneFS til 9.5.1.5, 9.7.1.10, 9.10.1.3 eller 9.12+ tildeles brugerne muligvis ikke det korrekte GID fra en ikke-AD-udbyder.
Симптомы
Efter opgraderinger til OneFS tildeles en brugers tilknyttede GID muligvis ikke korrekt, hvilket resulterer i adgangsproblemer for de berørte brugere. GID i dette scenarie forventes at blive trukket fra en ikke-AD-udbyder som LDAP gennem en kortlægningsregel. Den berørte regel bruger operatoren "insert" til at trække den primære gruppeidentitet ind i AD-brugerens token.
En tilknytningsregel som nedenfor vil f.eks. indsætte en gruppe i AD-brugerens identitet i tilknytningstoken.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Administratorer bemærker, at GID for LDAP-gruppen nu er angivet som supplerende i tilknytningstoken. I henhold til kortlægningsreglen forventes det at være den primære gruppe af brugeren.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD-udbyderen er konfigureret med antaget-standarddomæne aktiveret:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Kodeforbedringer for et cachelagringsproblem med aliasnavne, mens assume-default-domain er aktiveret blev rettet på påvirket kode. På grund af LSASS cachearkitektur, resulterede korrektionen i, at gruppetilknytninger fra ikke-domænekonti ikke fungerede efter hensigten.
Påvirkede kodeniveauer er som følger, og omfatter alle efterfølgende programrettelser efter dem, der er angivet nedenfor for den pågældende version:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 og alle versioner ovenfor
For at støde på dette problem skal følgende være sandt:
- Der konfigureres en Active Directory-udbyder (AD) på klyngen med '
assume-default-domain' aktiveret. - Der angives en brugertilknytningsregel for adgangszonen med AD-udbyderen med "insert"-gruppetilknytningen, der refererer til en ikke-AD-gruppe.
Hvis begge disse ikke er sande, opleves et andet problem, og Dell Support bør inddrages for at undersøge sagen.
Разрешение
Administratorer kan enten deaktivere assume-default-domaineller justere tilknytningsreglerne, så de har det relevante domænepræfiks, hvis assume-default-domain skal forblive aktiveret.
Ved justeringer af tilknytningsregler skal tilknytningen "indsæt gruppe" ændres.
Domænepræfikset for de sekundære udbydere er som følger, med navnet på den lokale udbyder af en zone vist som nedenfor:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
I eksemplet fra før skal du ændre tilknytningsreglen for eksplicit at fremhæve LDAP-udbyderdomænet. Det anbefales at slette de gamle tilknytningsregler, før du tilføjer de nye.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Godkend de anvendte ændringer:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Skyl kortlægningscachen:
ninetenonethree-1# isi auth mapping flush
Du kan kontrollere tilknytningstoken for brugeren for at bekræfte, om gruppen er korrekt tilknyttet. LDAP-gruppen vises nu som den primære gruppe for brugeren, hvilket viser, at overførselsreglerne fungerer.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Du kan finde flere oplysninger om tilknytning af regeloperatorer under: Brugertilknytning af identiteter på tværs af godkendelsesudbyderoperatører