PowerScale OneFS: i GID non vengono assegnati correttamente al mapping dei token dopo un aggiornamento di OneFS

Сводка: Dopo l'aggiornamento di OneFS alle versioni 9.5.1.5, 9.7.1.10, 9.10.1.3 o 9.12+, agli utenti potrebbe non essere assegnato il GID corretto da un provider non AD.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Dopo gli aggiornamenti a OneFS, il GID mappato di un utente potrebbe non essere assegnato correttamente, con conseguenti problemi di accesso per gli utenti interessati. In questo scenario si prevede che il GID venga estratto da un provider non AD, ad esempio LDAP, tramite una regola di mappatura. La regola interessata utilizza l'operatore "insert" per eseguire il pull dell'identità del gruppo primario nel token dell'utente AD.

Ad esempio, una regola di mapping come quella riportata di seguito inserirebbe un gruppo nell'identità dell'utente AD nel token di mapping.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Gli amministratori notano che il GID per il gruppo LDAP è ora elencato come supplementare nel token di mappatura. In base alla regola di mappatura, dovrebbe essere il gruppo primario dell'utente.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Il provider AD è configurato con assume-default-domain abilitato:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Miglioramenti del codice per un problema di memorizzazione nella cache con nomi alias assume-default-domain è abilitato sono stati corretti sul codice interessato. A causa della LSASS cache, la correzione ha fatto sì che i group mapping da account non di dominio non funzionassero come previsto.

I livelli di codice interessati sono i seguenti e includono tutte le patch successive a quelle specificate di seguito per tale versione:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 e tutte le versioni successive

Per riscontrare questo problema, è necessario che si verifichi quanto segue:

  1. Un provider Active Directory (AD) è configurato nel cluster, con 'assume-default-domain' abilitato.
  2. Una regola di mappatura degli utenti nella zona di accesso con il provider AD viene impostata con il mapping del gruppo "insert" che fa riferimento a un gruppo non AD.

Se entrambe le condizioni non sono vere, allora si è verificato un problema diverso e deve essere contattato il Supporto Dell per indagare.

Разрешение

Gli amministratori possono disabilitare assume-default-domaino regolare le regole di mappatura in modo che abbiano il prefisso di dominio appropriato se assume-default-domain deve rimanere abilitato.

Per apportare modifiche alle regole di mappatura, è necessario modificare il mapping "insert group".

Il prefisso di dominio per i provider secondari è il seguente, con il nome del provider locale di una zona mostrato di seguito:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Per l'esempio precedente, modificare la regola di mappatura in modo da richiamare in modo esplicito il dominio del provider LDAP. Si consiglia di eliminare le regole di mappatura precedenti prima di aggiungere quelle nuove.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Convalidare le modifiche applicate:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Svuotare la cache di mappatura:

ninetenonethree-1# isi auth mapping flush

È possibile controllare il token di mapping per l'utente per confermare se il gruppo è mappato correttamente. Il gruppo LDAP è ora elencato come gruppo primario per l'utente, a dimostrazione del funzionamento delle regole di mappatura.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Nota: Se i token di mappatura vengono modificati come soluzione alternativa, questa modifica deve essere eseguita in tutte le zone di accesso applicabili. Le sessioni SMB esistenti conservano le informazioni di mapping precedenti fino a quando non si riconnettono o le sessioni vengono terminate forzatamente. Quest'ultimo può essere ottenuto riavviando il relativo servizio (LWIO per SMB), ma questo è di impatto e consigliato per una finestra di manutenzione.

Дополнительная информация

Per altre informazioni sul mapping degli operatori delle regole, consultare: user mapping identities across authentication provider operators

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.