PowerScale OneFS: OneFS 업그레이드 후 GID가 매핑 토큰에 제대로 할당되지 않음

Сводка: OneFS를 9.5.1.5, 9.7.1.10, 9.10.1.3 또는 9.12+로 업그레이드한 후 비 AD 공급자로부터 사용자에게 올바른 GID가 할당되지 않을 수 있습니다.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

OneFS로 업그레이드한 후 사용자의 매핑된 GID가 올바르게 할당되지 않아 영향을 받는 사용자에게 액세스 문제가 발생할 수 있습니다. 이 시나리오의 GID는 매핑 규칙을 통해 LDAP와 같은 비 AD 공급자에서 풀링해야 합니다. 영향을 받는 규칙은 'insert' 연산자를 사용하여 기본 그룹 ID를 AD 사용자의 토큰으로 가져옵니다.

예를 들어 아래와 같은 매핑 규칙은 매핑 토큰의 AD 사용자 ID에 그룹을 삽입합니다.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

관리자는 LDAP 그룹의 GID가 매핑 토큰에 보조 항목으로 나열되는 것을 확인할 수 있습니다. 매핑 규칙에 따라 사용자의 기본 그룹이어야 합니다.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD 공급자는 assume-default-domain이 활성화된 상태로 구성됩니다.

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

별칭 이름과 관련된 캐싱 문제에 대한 코드 개선 사항 assume-default-domain 이 활성화된 경우 영향을 받는 코드에서 수정되었습니다. 로 인해 LSASS 캐시 아키텍처, 수정 결과 도메인 계정이 아닌 계정의 그룹 매핑이 의도한 대로 작동하지 않았습니다.

영향을 받는 코드 수준은 다음과 같으며, 해당 버전에 대해 아래에 지정된 패치 이후의 모든 후속 패치를 포함합니다.

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 이상 버전 모두

이 문제가 발생하려면 다음 조건이 충족되어야 합니다.

  1. AD(Active Directory) 공급자는 클러스터에 'assume-default-domain' 활성화.
  2. AD 공급자가 있는 액세스 존의 사용자 매핑 규칙은 비 AD 그룹을 참조하는 'insert' 그룹 매핑으로 설정됩니다.

이 두 가지 모두 해당되지 않는 경우 다른 문제가 발생하고 있으며 Dell 지원 부서에 문의하여 조사해야 합니다.

Разрешение

관리자는 assume-default-domain또는 다음과 같은 경우 적절한 도메인 접두사를 갖도록 매핑 규칙을 조정합니다. assume-default-domain 활성화된 상태로 유지되어야 합니다.

매핑 규칙을 조정하려면 '그룹 삽입' 매핑을 수정해야 합니다.

보조 공급자의 도메인 접두사는 다음과 같으며 영역의 로컬 공급자 이름은 아래와 같습니다.

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

이전 예제의 경우 매핑 규칙을 수정하여 LDAP 공급자 도메인을 명시적으로 호출합니다. 새 매핑 규칙을 추가하기 전에 이전 매핑 규칙을 삭제하는 것이 좋습니다.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

적용된 변경 사항을 확인합니다.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

매핑 캐시를 플러시합니다.

ninetenonethree-1# isi auth mapping flush

사용자의 매핑 토큰을 확인하여 그룹이 제대로 매핑되었는지 확인할 수 있습니다. 이제 LDAP 그룹이 사용자의 기본 그룹으로 나열되어 매핑 규칙이 작동 중임을 보여 줍니다.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

참고: 해결 방법으로 매핑 토큰을 수정하는 경우 적용 가능한 모든 액세스 존에서 이 변경을 수행해야 합니다. 기존 SMB 세션은 다시 연결되거나 세션이 강제로 종료될 때까지 이전 매핑 정보를 유지합니다. 후자는 관련 서비스(SMB의 경우 LWIO)를 다시 시작하여 수행할 수 있지만 이는 영향을 미치며 유지 관리 기간에 권장됩니다.

Дополнительная информация

맵핑 규칙 연산자에 대한 자세한 내용은 다음을 참조하십시오. 인증 제공자 운영자 간의 사용자 맵핑 ID

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.