PowerScale OneFS: GIDs sind nach einem OneFS-Upgrade nicht ordnungsgemäß Zuordnungstoken zugewiesen
Сводка: Nach dem Upgrade von OneFS auf 9.5.1.5, 9.7.1.10, 9.10.1.3 oder 9.12+ wird Nutzern möglicherweise nicht die richtige GID von einem Nicht-AD-Anbieter zugewiesen.
Симптомы
Nach Upgrades auf OneFS wird die zugeordnete GID eines Nutzers möglicherweise nicht korrekt zugewiesen, was zu Zugriffsproblemen für betroffene Nutzer führt. Es wird erwartet, dass die GID in diesem Szenario von einem Nicht-AD-Anbieter wie LDAP über eine Zuordnungsregel abgerufen wird. Die betroffene Regel verwendet den Operator "insert", um die primäre Gruppenidentität in das Token des AD-Nutzers zu ziehen.
Beispielsweise würde eine Zuordnungsregel wie die folgende eine Gruppe in die Identität des AD-Nutzers im Zuordnungstoken einfügen.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Administratoren stellen fest, dass die GID für die LDAP-Gruppe jetzt als ergänzend im Zuordnungstoken aufgeführt ist. Gemäß der Zuordnungsregel wird erwartet, dass es sich um die primäre Gruppe des Nutzers handelt.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Der AD-Anbieter wird mit aktivierter assume-default-domain konfiguriert:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Codeverbesserungen für ein Caching-Problem mit Aliasnamen während assume-default-domain aktiviert ist, wurden auf betroffenem Code korrigiert. Aufgrund der LSASS Cachearchitektur führte die Korrektur dazu, dass Gruppenzuordnungen von Nicht-Domänenkonten nicht wie vorgesehen funktionierten.
Die betroffenen Codelevel lauten wie folgt und umfassen alle nachfolgenden Patches nach den unten für diese Version angegebenen:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 und alle höheren Versionen
Damit dieses Problem auftritt, muss Folgendes zutreffen:
- Ein AD-Anbieter (Active Directory) wird im Cluster mit '
assume-default-domain' aktiviert. - Eine Nutzerzuordnungsregel für die Zugriffszone mit dem AD-Anbieter wird mit der Gruppenzuordnung "einfügen" festgelegt, die auf eine Nicht-AD-Gruppe verweist.
Wenn beides nicht zutrifft, liegt ein anderes Problem vor und der Dell Support sollte mit der Untersuchung beauftragt werden.
Разрешение
AdministratorInnen können entweder assume-default-domain, oder passen Sie Zuordnungsregeln an, um das entsprechende Domainpräfix zu erhalten, wenn assume-default-domain Muss aktiviert bleiben.
Für Anpassungen der Zuordnungsregeln muss die Zuordnung "Gruppe einfügen" geändert werden.
Das Domainpräfix für die sekundären Anbieter lautet wie folgt, wobei der Name des lokalen Anbieters einer Zone wie unten dargestellt wird:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
Ändern Sie für das Beispiel zuvor die Zuordnungsregel, um die LDAP-Anbieterdomain explizit aufzurufen. Es wird empfohlen, die alten Zuordnungsregeln zu löschen, bevor Sie die neuen hinzufügen.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Validieren Sie die vorgenommenen Änderungen:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Löschen Sie den Zuordnungscache:
ninetenonethree-1# isi auth mapping flush
Sie können das Zuordnungstoken für den Nutzer überprüfen, um zu bestätigen, dass die Gruppe ordnungsgemäß zugeordnet ist. Die LDAP-Gruppe wird jetzt als primäre Gruppe für den Nutzer aufgeführt, was zeigt, dass die Zuordnungsregeln funktionieren.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Weitere Informationen zu Zuordnungsregeloperatoren finden Sie unter: Nutzeridentitäten über Operatoren von Authentifizierungsanbietern hinweg zuordnen