PowerScale OneFS: OneFS 업그레이드 후 GID가 매핑 토큰에 제대로 할당되지 않음
Сводка: OneFS를 9.5.1.5, 9.7.1.10, 9.10.1.3 또는 9.12+로 업그레이드한 후 비 AD 공급자로부터 사용자에게 올바른 GID가 할당되지 않을 수 있습니다.
Симптомы
OneFS로 업그레이드한 후 사용자의 매핑된 GID가 올바르게 할당되지 않아 영향을 받는 사용자에게 액세스 문제가 발생할 수 있습니다. 이 시나리오의 GID는 매핑 규칙을 통해 LDAP와 같은 비 AD 공급자에서 풀링해야 합니다. 영향을 받는 규칙은 'insert' 연산자를 사용하여 기본 그룹 ID를 AD 사용자의 토큰으로 가져옵니다.
예를 들어 아래와 같은 매핑 규칙은 매핑 토큰의 AD 사용자 ID에 그룹을 삽입합니다.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
관리자는 LDAP 그룹의 GID가 매핑 토큰에 보조 항목으로 나열되는 것을 확인할 수 있습니다. 매핑 규칙에 따라 사용자의 기본 그룹이어야 합니다.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD 공급자는 assume-default-domain이 활성화된 상태로 구성됩니다.
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
별칭 이름과 관련된 캐싱 문제에 대한 코드 개선 사항 assume-default-domain 이 활성화된 경우 영향을 받는 코드에서 수정되었습니다. 로 인해 LSASS 캐시 아키텍처, 수정 결과 도메인 계정이 아닌 계정의 그룹 매핑이 의도한 대로 작동하지 않았습니다.
영향을 받는 코드 수준은 다음과 같으며, 해당 버전에 대해 아래에 지정된 패치 이후의 모든 후속 패치를 포함합니다.
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 이상 버전 모두
이 문제가 발생하려면 다음 조건이 충족되어야 합니다.
- AD(Active Directory) 공급자는 클러스터에 '
assume-default-domain' 활성화. - AD 공급자가 있는 액세스 존의 사용자 매핑 규칙은 비 AD 그룹을 참조하는 'insert' 그룹 매핑으로 설정됩니다.
이 두 가지 모두 해당되지 않는 경우 다른 문제가 발생하고 있으며 Dell 지원 부서에 문의하여 조사해야 합니다.
Разрешение
관리자는 assume-default-domain또는 다음과 같은 경우 적절한 도메인 접두사를 갖도록 매핑 규칙을 조정합니다. assume-default-domain 활성화된 상태로 유지되어야 합니다.
매핑 규칙을 조정하려면 '그룹 삽입' 매핑을 수정해야 합니다.
보조 공급자의 도메인 접두사는 다음과 같으며 영역의 로컬 공급자 이름은 아래와 같습니다.
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
이전 예제의 경우 매핑 규칙을 수정하여 LDAP 공급자 도메인을 명시적으로 호출합니다. 새 매핑 규칙을 추가하기 전에 이전 매핑 규칙을 삭제하는 것이 좋습니다.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
적용된 변경 사항을 확인합니다.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
매핑 캐시를 플러시합니다.
ninetenonethree-1# isi auth mapping flush
사용자의 매핑 토큰을 확인하여 그룹이 제대로 매핑되었는지 확인할 수 있습니다. 이제 LDAP 그룹이 사용자의 기본 그룹으로 나열되어 매핑 규칙이 작동 중임을 보여 줍니다.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
맵핑 규칙 연산자에 대한 자세한 내용은 다음을 참조하십시오. 인증 제공자 운영자 간의 사용자 맵핑 ID