PowerScale OneFS: identyfikatory GID nie są prawidłowo przypisywane do tokenów mapowania po uaktualnieniu OneFS
Сводка: Po uaktualnieniu OneFS do wersji 9.5.1.5, 9.7.1.10, 9.10.1.3 lub 9.12+ użytkownicy mogą nie mieć przypisanego prawidłowego identyfikatora GID od dostawcy innego niż AD.
Симптомы
Po uaktualnieniu do OneFS zmapowany identyfikator GID użytkownika może nie być prawidłowo przypisany, co powoduje problemy z dostępem dla użytkowników, których dotyczy problem. Oczekuje się, że identyfikator GID w tym scenariuszu zostanie pobrany od dostawcy innego niż AD, takiego jak LDAP, za pomocą reguły mapowania. Reguła, której dotyczy problem, używa operatora "insert" do ściągnięcia tożsamości grupy podstawowej do tokenu użytkownika usługi AD.
Na przykład reguła mapowania, taka jak poniżej, spowoduje wstawienie grupy do tożsamości użytkownika usługi AD w tokenie mapowania.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Administratorzy zauważają, że identyfikator GID grupy LDAP jest teraz wymieniony jako uzupełniający w tokenie mapowania. Zgodnie z regułą mapowania oczekuje się, że będzie to podstawowa grupa użytkownika.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Dostawca usługi AD jest skonfigurowany z włączoną domeną założenia domyślnego:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Ulepszenia kodu dotyczące problemu z buforowaniem nazw aliasów podczas assume-default-domain jest włączona, zostały poprawione w kodzie, którego dotyczy problem. Ze względu na LSASS architektura pamięci podręcznej, poprawka powodowała, że mapowania grup z kont innych niż domena nie działały zgodnie z oczekiwaniami.
Poziomy kodu, których dotyczy problem, są następujące i obejmują wszystkie kolejne poprawki po tych określonych poniżej dla tej wersji:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 i wszystkie wersje powyżej
Aby napotkać ten problem, muszą być spełnione następujące warunki:
- Dostawca usługi Active Directory (AD) jest skonfigurowany w klastrze z "
assume-default-domain' włączone. - Reguła mapowania użytkownika w strefie dostępu z dostawcą AD jest ustawiana z mapowaniem grupy "insert" odwołującym się do grupy innej niż AD.
Jeśli oba te stwierdzenia nie są prawdziwe, oznacza to, że występuje inny problem i należy zaangażować dział pomocy technicznej firmy Dell w celu zbadania problemu.
Разрешение
Administratorzy mogą wyłączyć assume-default-domainlub dostosuj reguły mapowania, aby mieć odpowiedni prefiks domeny, jeśli assume-default-domain muszą pozostać włączone.
W celu dostosowania reguł mapowania należy zmodyfikować mapowanie "wstaw grupę".
Prefiks domeny dla dostawców drugorzędnych jest następujący, z nazwą lokalnego dostawcy strefy pokazaną poniżej:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
W przykładzie z poprzedniego zmodyfikuj regułę mapowania, aby jawnie wywołać domenę dostawcy LDAP. Zaleca się usunięcie starych reguł mapowania przed dodaniem nowych.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Sprawdź poprawność zastosowanych zmian:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Opróżnij pamięć podręczną mapowania:
ninetenonethree-1# isi auth mapping flush
Możesz sprawdzić token mapowania, aby użytkownik potwierdził, czy grupa jest prawidłowo zmapowana. Grupa LDAP jest teraz wyświetlana jako grupa podstawowa dla użytkownika, co oznacza, że reguły mapowania działają.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Aby uzyskać więcej informacji na temat operatorów reguł mapowania, zobacz: mapowanie tożsamości użytkowników między operatorami dostawcy uwierzytelniania