PowerScale OneFS: GID-er tilordnes ikke riktig til tilordningstokener etter en OneFS-oppgradering
Сводка: Når du har oppgradert OneFS til 9.5.1.5, 9.7.1.10, 9.10.1.3 eller 9.12+, kan det hende at brukere ikke blir tilordnet riktig GID fra en ikke-AD-leverandør.
Симптомы
Etter oppgraderinger til OneFS kan det hende at en brukers tilordnede GID ikke er tilordnet riktig, noe som fører til tilgangsproblemer for berørte brukere. GID i dette scenariet forventes å bli hentet fra en ikke-AD-leverandør, for eksempel LDAP, gjennom en tilordningsregel. Den berørte regelen bruker "insert"-operatoren til å hente den primære gruppeidentiteten inn i tokenet til AD-brukeren.
En tilordningsregel som nedenfor vil for eksempel sette inn en gruppe i identiteten til AD-brukeren i tilordningstokenet.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Administratorer observerer at GIDen for LDAP-gruppen nå er oppført som supplerende i tilordningstokenet. I henhold til tilordningsregelen forventes det å være brukerens primære gruppe.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD-leverandøren er konfigurert med assume-default-domain aktivert:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Kodeforbedringer for et hurtigbufringsproblem med aliasnavn mens du assume-default-domain er aktivert ble korrigert på påvirket kode. På grunn av LSASS cache-arkitektur, resulterte korreksjonen i at gruppetilordninger fra ikke-domenekontoer ikke fungerte som tiltenkt.
Berørte kodenivåer er som følger, og inkluderer alle påfølgende oppdateringer etter de som er angitt nedenfor for den versjonen:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 og alle versjoner ovenfor
For å støte på dette problemet må følgende være sant:
- En Active Directory-leverandør (AD) er konfigurert på klyngen, med '
assume-default-domain'aktivert. - En brukertilordningsregel på tilgangssonen med AD-leverandøren er angitt med "sett inn"-gruppetilordningen som refererer til en ikke-AD-gruppe.
Hvis begge disse ikke er sanne, oppleves det et annet problem, og Dell Support bør engasjeres for å undersøke saken.
Разрешение
Administratorer kan enten deaktivere assume-default-domain, eller juster tilordningsreglene slik at de får riktig domeneprefiks hvis assume-default-domain Må forbli aktivert.
For justeringer av tilordningsregler må «sett inn gruppe»-tilordningen endres.
Domeneprefikset for sekundære leverandører er som følger, med navnet på den lokale leverandøren av en sone vist som nedenfor:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
I eksempelet fra før endrer du tilordningsregelen slik at den eksplisitt kaller opp LDAP-leverandørdomenet. Det anbefales å slette de gamle tilordningsreglene før du legger til de nye.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Valider de brukte endringene:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Tøm tilordningsbufferen:
ninetenonethree-1# isi auth mapping flush
Du kan kontrollere tilordningstokenet for brukeren for å bekrefte om gruppen er tilordnet på riktig måte. LDAP-gruppen er nå oppført som primærgruppe for brukeren, noe som viser at tilordningsreglene fungerer.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Hvis du vil ha mer informasjon om tilordning av regeloperatører, kan du se: Brukertilordningsidentiteter på tvers av operatører for godkjenningsleverandør