PowerScale OneFS:OneFSのアップグレード後にGIDがマッピング トークンに正しく割り当てられない
Сводка: OneFSを9.5.1.5、9.7.1.10、9.10.1.3、または9.12+にアップグレードした後、ユーザーに非ADプロバイダーから正しいGIDが割り当てられない場合があります。
Симптомы
OneFSへのアップグレード後、ユーザーのマッピングされたGIDが正しく割り当てられず、影響を受けるユーザーのアクセスの問題が発生する可能性があります。このシナリオのGIDは、マッピング ルールを使用してLDAPなどの非ADプロバイダーから取得されることが想定されています。影響を受けるルールは、「insert」演算子を使用してプライマリー グループIDをADユーザーのトークンに取り込んでいます。
たとえば、次のようなマッピング ルールでは、マッピング トークン内のADユーザーのIDにグループを挿入します。
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
管理者は、LDAPグループのGIDがマッピング トークンの補足としてリストされていることを確認します。マッピング ルールでは、ユーザーのプライマリー グループであることが想定されています。
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
ADプロバイダーは、assume-default-domainを有効にして構成されています。
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
エイリアス名に関するキャッシュの問題に対するコードの機能拡張 assume-default-domain は、影響を受けるコードで修正されました。このため、 LSASS キャッシュ アーキテクチャでは、修正により、ドメイン以外のアカウントからのグループ マッピングが意図したとおりに機能しなくなりました。
影響を受けるコード レベルは次のとおりです。また、そのバージョンに対して以下に指定されているパッチ以降のすべてのパッチが含まれます。
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0以降のすべてのバージョン
この問題が発生するには、次の条件が満たされている必要があります。
- Active Directory (AD)プロバイダーがクラスターで構成されている。
assume-default-domain' が有効になります。 - ADプロバイダーを使用するアクセス ゾーンのユーザー マッピング規則が、非ADグループを参照する「挿入」グループ マッピングで設定されます。
両方とも当てはまらない場合は、別の問題が発生しているため、 Dellサポート と連携して調査する必要があります。
Разрешение
管理者は、次のいずれかを無効にできます assume-default-domain、または次の場合は、マッピング ルールを調整して適切なドメイン プレフィックスを付けます assume-default-domain 有効のままにしておく必要があります。
マッピングルールを調整するには、「グループ挿入」マッピングを変更する必要があります。
セカンダリ プロバイダーのドメイン プレフィックスは次のとおりです。ゾーンのローカル プロバイダーの名前は次のように表示されます。
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
前述の例では、マッピング ルールを変更して、LDAPプロバイダー ドメインを明示的に呼び出します。新しいマッピング ルールを追加する前に、古いマッピング ルールを削除することをお勧めします。
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
適用された変更を確認します。
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
マッピング キャッシュをフラッシュします。
ninetenonethree-1# isi auth mapping flush
ユーザーのマッピング トークンをチェックして、グループが適切にマッピングされているかどうかを確認できます。LDAPグループがユーザーのプライマリー グループとしてリストされ、マッピング ルールが機能していることを示しています。
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
マッピング・ルール演算子について詳しくは、認証プロバイダー・オペレーター間でのユーザー・マッピング ID を参照してください