PowerScale OneFS:OneFSのアップグレード後にGIDがマッピング トークンに正しく割り当てられない

Сводка: OneFSを9.5.1.5、9.7.1.10、9.10.1.3、または9.12+にアップグレードした後、ユーザーに非ADプロバイダーから正しいGIDが割り当てられない場合があります。

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

OneFSへのアップグレード後、ユーザーのマッピングされたGIDが正しく割り当てられず、影響を受けるユーザーのアクセスの問題が発生する可能性があります。このシナリオのGIDは、マッピング ルールを使用してLDAPなどの非ADプロバイダーから取得されることが想定されています。影響を受けるルールは、「insert」演算子を使用してプライマリー グループIDをADユーザーのトークンに取り込んでいます。

たとえば、次のようなマッピング ルールでは、マッピング トークン内のADユーザーのIDにグループを挿入します。

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

管理者は、LDAPグループのGIDがマッピング トークンの補足としてリストされていることを確認します。マッピング ルールでは、ユーザーのプライマリー グループであることが想定されています。

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

ADプロバイダーは、assume-default-domainを有効にして構成されています。

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

エイリアス名に関するキャッシュの問題に対するコードの機能拡張 assume-default-domain は、影響を受けるコードで修正されました。このため、 LSASS キャッシュ アーキテクチャでは、修正により、ドメイン以外のアカウントからのグループ マッピングが意図したとおりに機能しなくなりました。

影響を受けるコード レベルは次のとおりです。また、そのバージョンに対して以下に指定されているパッチ以降のすべてのパッチが含まれます。

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0以降のすべてのバージョン

この問題が発生するには、次の条件が満たされている必要があります。

  1. Active Directory (AD)プロバイダーがクラスターで構成されている。assume-default-domain' が有効になります。
  2. ADプロバイダーを使用するアクセス ゾーンのユーザー マッピング規則が、非ADグループを参照する「挿入」グループ マッピングで設定されます。

両方とも当てはまらない場合は、別の問題が発生しているため、 Dellサポート と連携して調査する必要があります。

Разрешение

管理者は、次のいずれかを無効にできます assume-default-domain、または次の場合は、マッピング ルールを調整して適切なドメイン プレフィックスを付けます assume-default-domain 有効のままにしておく必要があります。

マッピングルールを調整するには、「グループ挿入」マッピングを変更する必要があります。

セカンダリ プロバイダーのドメイン プレフィックスは次のとおりです。ゾーンのローカル プロバイダーの名前は次のように表示されます。

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

前述の例では、マッピング ルールを変更して、LDAPプロバイダー ドメインを明示的に呼び出します。新しいマッピング ルールを追加する前に、古いマッピング ルールを削除することをお勧めします。

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

適用された変更を確認します。

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

マッピング キャッシュをフラッシュします。

ninetenonethree-1# isi auth mapping flush

ユーザーのマッピング トークンをチェックして、グループが適切にマッピングされているかどうかを確認できます。LDAPグループがユーザーのプライマリー グループとしてリストされ、マッピング ルールが機能していることを示しています。

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

メモ: 回避策としてマッピング トークンを変更する場合は、該当するすべてのアクセス ゾーンでこの変更を行う必要があります。既存のSMBセッションは、再接続するか、セッションが強制的に終了するまで、古いマッピング情報を保持します。後者は、関連するサービス(SMB向けLWIO)を再起動することで実現できますが、これは影響が大きいため、メンテナンス ウィンドウにすることをお勧めします。

Дополнительная информация

マッピング・ルール演算子について詳しくは、認証プロバイダー・オペレーター間でのユーザー・マッピング ID を参照してください

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.