PowerScale OneFS: GID's worden niet correct toegewezen aan toewijzingstokens na een OneFS-upgrade
Сводка: Na het upgraden van OneFS naar 9.5.1.5, 9.7.1.10, 9.10.1.3 of 9.12+, krijgen gebruikers mogelijk niet de juiste GID toegewezen van een niet-AD-provider.
Симптомы
Na upgrades naar OneFS wordt de toegewezen GID van een gebruiker mogelijk niet correct toegewezen, wat leidt tot toegangsproblemen voor de getroffen gebruikers. De GID in dit scenario zal naar verwachting worden opgehaald van een niet-AD-provider zoals LDAP via een toewijzingsregel. De getroffen regel gebruikt de operator 'insert' om de primaire groepsidentiteit in het token van de AD-gebruiker te trekken.
Een toewijzingsregel zoals hieronder zou bijvoorbeeld een groep invoegen in de identiteit van de AD-gebruiker in het toewijzingstoken.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Beheerders merken op dat de GID voor de LDAP-groep nu als aanvullend wordt vermeld in het toewijzingstoken. Volgens de toewijzingsregel wordt verwacht dat dit de primaire groep van de gebruiker is.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
De AD-provider is geconfigureerd met astakee-default-domain ingeschakeld:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Codeverbeteringen voor een cacheprobleem met Aliasnamen terwijl assume-default-domain is ingeschakeld, zijn gecorrigeerd voor de getroffen code. Vanwege de LSASS cache-architectuur, resulteerde de correctie in groepstoewijzingen van niet-domeinaccounts die niet werkten zoals bedoeld.
De getroffen codeniveaus zijn als volgt, en omvatten alle daaropvolgende patches na de hieronder opgegeven voor die versie:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 en alle versies hierboven
Om dit probleem op te lossen, moet het volgende waar zijn:
- Er is een Active Directory (AD)-provider geconfigureerd op het cluster, met '
assume-default-domain' ingeschakeld. - Er wordt een regel voor het toewijzen van gebruikers ingesteld op de toegangszone met de AD-provider, waarbij de 'insert'-groepstoewijzing verwijst naar een niet-AD-groep.
Als beide niet waar zijn, is er een ander probleem aan de hand en moet Dell Support worden ingeschakeld om dit te onderzoeken.
Разрешение
Beheerders kunnen assume-default-domainof pas de toewijzingsregels aan om het juiste domeinvoorvoegsel te hebben als: assume-default-domain Moet ingeschakeld blijven.
Voor aanpassingen aan toewijzingsregels moet de toewijzing 'groep invoegen' worden gewijzigd.
Het domeinvoorvoegsel voor de secundaire providers is als volgt, met de naam van de lokale provider van een zone als volgt:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
Voor het voorbeeld van eerder, wijzigt u de toewijzingsregel om het LDAP-providerdomein expliciet aan te roepen. Het wordt aanbevolen om de oude toewijzingsregels te verwijderen voordat u de nieuwe toevoegt.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Valideer de toegepaste wijzigingen:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Maak de kaartcache leeg:
ninetenonethree-1# isi auth mapping flush
U kunt het toewijzingstoken voor de gebruiker controleren om te bevestigen of de groep correct is toegewezen. De LDAP-groep wordt nu vermeld als de primaire groep voor de gebruiker, wat aangeeft dat de toewijzingsregels werken.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Zie voor meer informatie over het toewijzen van regeloperators: Identiteiten van gebruikers toewijzen aan operators van authenticatieproviders