PowerScale OneFS: GID-tunnuksia ei ole määritetty oikein kartoitustunnuksiin OneFS-päivityksen jälkeen

Сводка: Kun OneFS on päivitetty versioon 9.5.1.5, 9.7.1.10, 9.10.1.3 tai 9.12+, käyttäjille ei ehkä määritetä oikeaa GID:tä muulta kuin AD-palveluntarjoajalta.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

OneFS-päivitysten jälkeen käyttäjän yhdistettyä GID:tä ei ehkä ole määritetty oikein, mikä aiheuttaa käyttöongelmia käyttäjille, joihin ongelma vaikuttaa. Tässä skenaariossa GID odotetaan haettavan muusta kuin AD-palveluntarjoajasta, kuten LDAP:stä, kartoitussäännön kautta. Kyseinen sääntö käyttää insert-operaattoria ensisijaisen ryhmän käyttäjätietojen vetämiseen AD-käyttäjän tunnukseen.

Esimerkiksi alla olevan kaltainen yhdistämissääntö lisäisi ryhmän AD-käyttäjän käyttäjätietoihin yhdistämistunnusmerkissä.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Järjestelmänvalvojat ovat havainneet, että LDAP-ryhmän GID näkyy nyt yhdistämistunnuksen täydentävänä. Yhdistämissäännön mukaan sen odotetaan olevan käyttäjän ensisijainen ryhmä.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD-palveluntarjoaja on määritetty niin, että oletusverkkotunnus on käytössä:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Aliasnimiin liittyvän välimuistiin tallentamisen ongelman parannukset, kun taas assume-default-domain on käytössä, korjattiin koodissa, johon ongelma vaikuttaa. Koska LSASS välimuistin arkkitehtuuri, korjaus johti siihen, että muiden kuin toimialuetilien ryhmäliitokset eivät toimineet tarkoitetulla tavalla.

Kooditasot, joihin ongelma vaikuttaa, ovat seuraavat, ja ne sisältävät kaikki myöhemmät korjaustiedostot, jotka on määritetty alla kyseiselle versiolle:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 ja kaikki edellä mainitut versiot

Tämän ongelman ratkaisemiseksi seuraavan on täytyttävä:

  1. Klusteriin on määritetty Active Directory (AD) -palveluntarjoaja, jossa on 'assume-default-domain' käytössä.
  2. AD-palveluntarjoajan käyttöoikeusvyöhykkeen käyttäjäkartoitussääntö määritetään 'lisää' -ryhmän yhdistämismäärityksellä, joka viittaa muuhun kuin AD-ryhmään.

Jos kumpikaan näistä ei pidä paikkaansa, kyseessä on eri ongelma, ja Dell-tuki on otettava mukaan tutkimaan asiaa.

Разрешение

Järjestelmänvalvojat voivat poistaa käytöstä assume-default-domaintai säädä yhdistämissääntöjä niin, että niissä on asianmukainen toimialueen etuliite, jos assume-default-domain On pysyttävä käytössä.

Yhdistämissääntöjen muutoksia varten 'lisää ryhmä' -määritystä on muutettava.

Toissijaisten palveluntarjoajien verkkotunnuksen etuliite on seuraava, ja vyöhykkeen paikallisen palveluntarjoajan nimi näkyy alla:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Aiemmassa esimerkissä voit muokata yhdistämissääntöä niin, että LDAP-palveluntarjoajan verkkotunnus on eksplisiittisesti osoitettu. Suosittelemme poistamaan vanhat yhdistämissäännöt ennen uusien lisäämistä.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Vahvista käyttöön otetut muutokset:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Tyhjennä yhdistämismäärityksen välimuisti:

ninetenonethree-1# isi auth mapping flush

Voit tarkistaa käyttäjän yhdistämistunnuksesta, onko ryhmä yhdistetty oikein. LDAP-ryhmä näkyy nyt käyttäjän ensisijaisena ryhmänä, mikä osoittaa, että yhdistämissäännöt toimivat.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Huomautus: Jos yhdistämistunnusten kiertotapana on muutettavuus, muutos on tehtävä kaikilla soveltuvilla käyttöoikeusvyöhykkeillä. Olemassa olevat SMB-istunnot säilyttävät vanhat yhdistämistietonsa, kunnes ne muodostavat yhteyden uudelleen tai kunnes istunnot lopetetaan pakotetusti. Jälkimmäinen voidaan saavuttaa käynnistämällä asiaankuuluva palvelu uudelleen (LWIO SMB: lle), mutta tämä on vaikuttavaa ja suositeltavaa huoltoikkunan vuoksi.

Дополнительная информация

Lisätietoja sääntöoperaattoreiden yhdistämisestä on kohdassa: käyttäjien yhdistämistunnukset todennuspalveluntarjoajan operaattoreiden välillä

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.