PowerScale OneFS: GID-tunnuksia ei ole määritetty oikein kartoitustunnuksiin OneFS-päivityksen jälkeen
Сводка: Kun OneFS on päivitetty versioon 9.5.1.5, 9.7.1.10, 9.10.1.3 tai 9.12+, käyttäjille ei ehkä määritetä oikeaa GID:tä muulta kuin AD-palveluntarjoajalta.
Симптомы
OneFS-päivitysten jälkeen käyttäjän yhdistettyä GID:tä ei ehkä ole määritetty oikein, mikä aiheuttaa käyttöongelmia käyttäjille, joihin ongelma vaikuttaa. Tässä skenaariossa GID odotetaan haettavan muusta kuin AD-palveluntarjoajasta, kuten LDAP:stä, kartoitussäännön kautta. Kyseinen sääntö käyttää insert-operaattoria ensisijaisen ryhmän käyttäjätietojen vetämiseen AD-käyttäjän tunnukseen.
Esimerkiksi alla olevan kaltainen yhdistämissääntö lisäisi ryhmän AD-käyttäjän käyttäjätietoihin yhdistämistunnusmerkissä.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Järjestelmänvalvojat ovat havainneet, että LDAP-ryhmän GID näkyy nyt yhdistämistunnuksen täydentävänä. Yhdistämissäännön mukaan sen odotetaan olevan käyttäjän ensisijainen ryhmä.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD-palveluntarjoaja on määritetty niin, että oletusverkkotunnus on käytössä:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Aliasnimiin liittyvän välimuistiin tallentamisen ongelman parannukset, kun taas assume-default-domain on käytössä, korjattiin koodissa, johon ongelma vaikuttaa. Koska LSASS välimuistin arkkitehtuuri, korjaus johti siihen, että muiden kuin toimialuetilien ryhmäliitokset eivät toimineet tarkoitetulla tavalla.
Kooditasot, joihin ongelma vaikuttaa, ovat seuraavat, ja ne sisältävät kaikki myöhemmät korjaustiedostot, jotka on määritetty alla kyseiselle versiolle:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 ja kaikki edellä mainitut versiot
Tämän ongelman ratkaisemiseksi seuraavan on täytyttävä:
- Klusteriin on määritetty Active Directory (AD) -palveluntarjoaja, jossa on '
assume-default-domain' käytössä. - AD-palveluntarjoajan käyttöoikeusvyöhykkeen käyttäjäkartoitussääntö määritetään 'lisää' -ryhmän yhdistämismäärityksellä, joka viittaa muuhun kuin AD-ryhmään.
Jos kumpikaan näistä ei pidä paikkaansa, kyseessä on eri ongelma, ja Dell-tuki on otettava mukaan tutkimaan asiaa.
Разрешение
Järjestelmänvalvojat voivat poistaa käytöstä assume-default-domaintai säädä yhdistämissääntöjä niin, että niissä on asianmukainen toimialueen etuliite, jos assume-default-domain On pysyttävä käytössä.
Yhdistämissääntöjen muutoksia varten 'lisää ryhmä' -määritystä on muutettava.
Toissijaisten palveluntarjoajien verkkotunnuksen etuliite on seuraava, ja vyöhykkeen paikallisen palveluntarjoajan nimi näkyy alla:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
Aiemmassa esimerkissä voit muokata yhdistämissääntöä niin, että LDAP-palveluntarjoajan verkkotunnus on eksplisiittisesti osoitettu. Suosittelemme poistamaan vanhat yhdistämissäännöt ennen uusien lisäämistä.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Vahvista käyttöön otetut muutokset:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Tyhjennä yhdistämismäärityksen välimuisti:
ninetenonethree-1# isi auth mapping flush
Voit tarkistaa käyttäjän yhdistämistunnuksesta, onko ryhmä yhdistetty oikein. LDAP-ryhmä näkyy nyt käyttäjän ensisijaisena ryhmänä, mikä osoittaa, että yhdistämissäännöt toimivat.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Lisätietoja sääntöoperaattoreiden yhdistämisestä on kohdassa: käyttäjien yhdistämistunnukset todennuspalveluntarjoajan operaattoreiden välillä