PowerScale OneFS: GID-er tilordnes ikke riktig til tilordningstokener etter en OneFS-oppgradering

Сводка: Når du har oppgradert OneFS til 9.5.1.5, 9.7.1.10, 9.10.1.3 eller 9.12+, kan det hende at brukere ikke blir tilordnet riktig GID fra en ikke-AD-leverandør.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Etter oppgraderinger til OneFS kan det hende at en brukers tilordnede GID ikke er tilordnet riktig, noe som fører til tilgangsproblemer for berørte brukere. GID i dette scenariet forventes å bli hentet fra en ikke-AD-leverandør, for eksempel LDAP, gjennom en tilordningsregel. Den berørte regelen bruker "insert"-operatoren til å hente den primære gruppeidentiteten inn i tokenet til AD-brukeren.

En tilordningsregel som nedenfor vil for eksempel sette inn en gruppe i identiteten til AD-brukeren i tilordningstokenet.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Administratorer observerer at GIDen for LDAP-gruppen nå er oppført som supplerende i tilordningstokenet. I henhold til tilordningsregelen forventes det å være brukerens primære gruppe.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD-leverandøren er konfigurert med assume-default-domain aktivert:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Kodeforbedringer for et hurtigbufringsproblem med aliasnavn mens du assume-default-domain er aktivert ble korrigert på påvirket kode. På grunn av LSASS cache-arkitektur, resulterte korreksjonen i at gruppetilordninger fra ikke-domenekontoer ikke fungerte som tiltenkt.

Berørte kodenivåer er som følger, og inkluderer alle påfølgende oppdateringer etter de som er angitt nedenfor for den versjonen:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 og alle versjoner ovenfor

For å støte på dette problemet må følgende være sant:

  1. En Active Directory-leverandør (AD) er konfigurert på klyngen, med 'assume-default-domain'aktivert.
  2. En brukertilordningsregel på tilgangssonen med AD-leverandøren er angitt med "sett inn"-gruppetilordningen som refererer til en ikke-AD-gruppe.

Hvis begge disse ikke er sanne, oppleves det et annet problem, og Dell Support bør engasjeres for å undersøke saken.

Разрешение

Administratorer kan enten deaktivere assume-default-domain, eller juster tilordningsreglene slik at de får riktig domeneprefiks hvis assume-default-domain Må forbli aktivert.

For justeringer av tilordningsregler må «sett inn gruppe»-tilordningen endres.

Domeneprefikset for sekundære leverandører er som følger, med navnet på den lokale leverandøren av en sone vist som nedenfor:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

I eksempelet fra før endrer du tilordningsregelen slik at den eksplisitt kaller opp LDAP-leverandørdomenet. Det anbefales å slette de gamle tilordningsreglene før du legger til de nye.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Valider de brukte endringene:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Tøm tilordningsbufferen:

ninetenonethree-1# isi auth mapping flush

Du kan kontrollere tilordningstokenet for brukeren for å bekrefte om gruppen er tilordnet på riktig måte. LDAP-gruppen er nå oppført som primærgruppe for brukeren, noe som viser at tilordningsreglene fungerer.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Merk: Hvis tilordningstokenene endres som en midlertidig løsning, må denne endringen utføres på alle gjeldende tilgangssoner. Eksisterende SMB-økter beholder den gamle kartinformasjonen til de kobler til igjen eller får øktene kraftig avsluttet. Sistnevnte kan oppnås ved å starte den aktuelle tjenesten på nytt (LWIO for SMB), men dette er virkningsfullt og anbefales for et vedlikeholdsvindu.

Дополнительная информация

Hvis du vil ha mer informasjon om tilordning av regeloperatører, kan du se: Brukertilordningsidentiteter på tvers av operatører for godkjenningsleverandør

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.