PowerScale OneFS: GID's worden niet correct toegewezen aan toewijzingstokens na een OneFS-upgrade

Сводка: Na het upgraden van OneFS naar 9.5.1.5, 9.7.1.10, 9.10.1.3 of 9.12+, krijgen gebruikers mogelijk niet de juiste GID toegewezen van een niet-AD-provider.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Na upgrades naar OneFS wordt de toegewezen GID van een gebruiker mogelijk niet correct toegewezen, wat leidt tot toegangsproblemen voor de getroffen gebruikers. De GID in dit scenario zal naar verwachting worden opgehaald van een niet-AD-provider zoals LDAP via een toewijzingsregel. De getroffen regel gebruikt de operator 'insert' om de primaire groepsidentiteit in het token van de AD-gebruiker te trekken.

Een toewijzingsregel zoals hieronder zou bijvoorbeeld een groep invoegen in de identiteit van de AD-gebruiker in het toewijzingstoken.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Beheerders merken op dat de GID voor de LDAP-groep nu als aanvullend wordt vermeld in het toewijzingstoken. Volgens de toewijzingsregel wordt verwacht dat dit de primaire groep van de gebruiker is.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

De AD-provider is geconfigureerd met astakee-default-domain ingeschakeld:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Codeverbeteringen voor een cacheprobleem met Aliasnamen terwijl assume-default-domain is ingeschakeld, zijn gecorrigeerd voor de getroffen code. Vanwege de LSASS cache-architectuur, resulteerde de correctie in groepstoewijzingen van niet-domeinaccounts die niet werkten zoals bedoeld.

De getroffen codeniveaus zijn als volgt, en omvatten alle daaropvolgende patches na de hieronder opgegeven voor die versie:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 en alle versies hierboven

Om dit probleem op te lossen, moet het volgende waar zijn:

  1. Er is een Active Directory (AD)-provider geconfigureerd op het cluster, met 'assume-default-domain' ingeschakeld.
  2. Er wordt een regel voor het toewijzen van gebruikers ingesteld op de toegangszone met de AD-provider, waarbij de 'insert'-groepstoewijzing verwijst naar een niet-AD-groep.

Als beide niet waar zijn, is er een ander probleem aan de hand en moet Dell Support worden ingeschakeld om dit te onderzoeken.

Разрешение

Beheerders kunnen assume-default-domainof pas de toewijzingsregels aan om het juiste domeinvoorvoegsel te hebben als: assume-default-domain Moet ingeschakeld blijven.

Voor aanpassingen aan toewijzingsregels moet de toewijzing 'groep invoegen' worden gewijzigd.

Het domeinvoorvoegsel voor de secundaire providers is als volgt, met de naam van de lokale provider van een zone als volgt:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Voor het voorbeeld van eerder, wijzigt u de toewijzingsregel om het LDAP-providerdomein expliciet aan te roepen. Het wordt aanbevolen om de oude toewijzingsregels te verwijderen voordat u de nieuwe toevoegt.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Valideer de toegepaste wijzigingen:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Maak de kaartcache leeg:

ninetenonethree-1# isi auth mapping flush

U kunt het toewijzingstoken voor de gebruiker controleren om te bevestigen of de groep correct is toegewezen. De LDAP-groep wordt nu vermeld als de primaire groep voor de gebruiker, wat aangeeft dat de toewijzingsregels werken.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Opmerking: Als de toewijzingstokens worden gewijzigd als tijdelijke oplossing, moet deze wijziging worden uitgevoerd op alle toepasselijke toegangszones. Bestaande SMB-sessies behouden hun oude toewijzingsinformatie totdat ze opnieuw verbinding maken of hun sessies geforceerd beëindigen. Dit laatste kan worden bereikt door de betreffende service (LWIO voor het MKB) opnieuw op te starten, maar dit is impactvol en wordt geadviseerd voor een onderhoudsvenster.

Дополнительная информация

Zie voor meer informatie over het toewijzen van regeloperators: Identiteiten van gebruikers toewijzen aan operators van authenticatieproviders

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.