PowerScale OneFS: identyfikatory GID nie są prawidłowo przypisywane do tokenów mapowania po uaktualnieniu OneFS

Сводка: Po uaktualnieniu OneFS do wersji 9.5.1.5, 9.7.1.10, 9.10.1.3 lub 9.12+ użytkownicy mogą nie mieć przypisanego prawidłowego identyfikatora GID od dostawcy innego niż AD.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Po uaktualnieniu do OneFS zmapowany identyfikator GID użytkownika może nie być prawidłowo przypisany, co powoduje problemy z dostępem dla użytkowników, których dotyczy problem. Oczekuje się, że identyfikator GID w tym scenariuszu zostanie pobrany od dostawcy innego niż AD, takiego jak LDAP, za pomocą reguły mapowania. Reguła, której dotyczy problem, używa operatora "insert" do ściągnięcia tożsamości grupy podstawowej do tokenu użytkownika usługi AD.

Na przykład reguła mapowania, taka jak poniżej, spowoduje wstawienie grupy do tożsamości użytkownika usługi AD w tokenie mapowania.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Administratorzy zauważają, że identyfikator GID grupy LDAP jest teraz wymieniony jako uzupełniający w tokenie mapowania. Zgodnie z regułą mapowania oczekuje się, że będzie to podstawowa grupa użytkownika.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Dostawca usługi AD jest skonfigurowany z włączoną domeną założenia domyślnego:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Ulepszenia kodu dotyczące problemu z buforowaniem nazw aliasów podczas assume-default-domain jest włączona, zostały poprawione w kodzie, którego dotyczy problem. Ze względu na LSASS architektura pamięci podręcznej, poprawka powodowała, że mapowania grup z kont innych niż domena nie działały zgodnie z oczekiwaniami.

Poziomy kodu, których dotyczy problem, są następujące i obejmują wszystkie kolejne poprawki po tych określonych poniżej dla tej wersji:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 i wszystkie wersje powyżej

Aby napotkać ten problem, muszą być spełnione następujące warunki:

  1. Dostawca usługi Active Directory (AD) jest skonfigurowany w klastrze z "assume-default-domain' włączone.
  2. Reguła mapowania użytkownika w strefie dostępu z dostawcą AD jest ustawiana z mapowaniem grupy "insert" odwołującym się do grupy innej niż AD.

Jeśli oba te stwierdzenia nie są prawdziwe, oznacza to, że występuje inny problem i należy zaangażować dział pomocy technicznej firmy Dell w celu zbadania problemu.

Разрешение

Administratorzy mogą wyłączyć assume-default-domainlub dostosuj reguły mapowania, aby mieć odpowiedni prefiks domeny, jeśli assume-default-domain muszą pozostać włączone.

W celu dostosowania reguł mapowania należy zmodyfikować mapowanie "wstaw grupę".

Prefiks domeny dla dostawców drugorzędnych jest następujący, z nazwą lokalnego dostawcy strefy pokazaną poniżej:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

W przykładzie z poprzedniego zmodyfikuj regułę mapowania, aby jawnie wywołać domenę dostawcy LDAP. Zaleca się usunięcie starych reguł mapowania przed dodaniem nowych.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Sprawdź poprawność zastosowanych zmian:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Opróżnij pamięć podręczną mapowania:

ninetenonethree-1# isi auth mapping flush

Możesz sprawdzić token mapowania, aby użytkownik potwierdził, czy grupa jest prawidłowo zmapowana. Grupa LDAP jest teraz wyświetlana jako grupa podstawowa dla użytkownika, co oznacza, że reguły mapowania działają.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Uwaga: Jeśli tokeny mapowania są modyfikowane w ramach obejścia problemu, zmianę tę należy przeprowadzić we wszystkich odpowiednich strefach dostępu. Istniejące sesje SMB zachowują stare informacje o mapowaniu do momentu ponownego nawiązania połączenia lub wymuszenia zakończenia sesji. To ostatnie można osiągnąć poprzez ponowne uruchomienie odpowiedniej usługi (LWIO dla MŚP), ale ma to wpływ i jest zalecane w przypadku okna konserwacyjnego.

Дополнительная информация

Aby uzyskać więcej informacji na temat operatorów reguł mapowania, zobacz: mapowanie tożsamości użytkowników między operatorami dostawcy uwierzytelniania

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.