PowerScale OneFS: OneFS Yükseltmesinden Sonra GID'ler Eşleme Belirteçlerine Düzgün Şekilde Atanmadı
Сводка: OneFS'yi 9.5.1.5, 9.7.1.10, 9.10.1.3 veya 9.12+ sürümüne yükselttikten sonra kullanıcılara AD olmayan bir sağlayıcıdan doğru GID atanamayabilir.
Симптомы
OneFS'ye yükseltmelerin ardından kullanıcının eşlenmiş GID'si doğru şekilde atanamayabilir ve bu da etkilenen kullanıcılar için erişim sorunlarına neden olabilir. Bu senaryoda GID'nin bir eşleme kuralı aracılığıyla LDAP gibi AD olmayan bir sağlayıcıdan çekilmesi beklenir. Etkilenen kural, birincil grup kimliğini AD kullanıcısının belirtecine çekmek için 'insert' operatörünü kullanmaktır.
Örneğin, aşağıdaki gibi bir eşleme kuralı, eşleme belirtecindeki AD kullanıcısının kimliğine bir grup ekler.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Yöneticiler, LDAP grubu için GID'nin artık eşleme belirtecinde tamamlayıcı olarak listelendiğini gözlemler. Eşleme kuralına göre, kullanıcının birincil grubu olması beklenir.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD sağlayıcısı, assume-default-domain etkin olarak yapılandırılır:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Diğer adlarla ilgili önbelleğe alma sorunu için kod geliştirmeleri assume-default-domain etkinleştirildi, etkilenen kodda düzeltildi. Nedeniyle LSASS önbellek mimarisinde yapılan düzeltme, etki alanı dışındaki hesaplardan gelen grup eşlemelerinin amaçlandığı gibi çalışmamasına neden oldu.
Etkilenen kod düzeyleri aşağıdaki gibidir ve bu sürüm için aşağıda belirtilenlerden sonraki tüm yamaları içerir:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 ve üzeri tüm sürümler
Bu sorunla karşılaşmak için aşağıdakilerin doğru olması gerekir:
- Kümede bir Active Directory (AD) sağlayıcısı ile yapılandırılır ve '
assume-default-domain' etkin. - AD sağlayıcısı ile erişim bölgesindeki bir kullanıcı eşleme kuralı, AD olmayan bir gruba başvuran "insert" grup eşlemesi ile ayarlanır.
Bunların ikisi de doğru değilse farklı bir sorun yaşanıyor demektir ve araştırmak için Dell Destek ekibi devreye girmelidir.
Разрешение
Yöneticiler devre dışı bırakabilir assume-default-domaintıklatın veya eşleme kurallarını uygun etki alanı önekine sahip olacak şekilde ayarlayın assume-default-domain etkin kalmalıdır.
Eşleme kurallarında yapılacak ayarlamalar için "grup ekle" eşlemesi değiştirilmelidir.
İkincil sağlayıcıların etki alanı ön eki aşağıdaki gibidir ve bir bölgenin yerel sağlayıcısının adı aşağıdaki gibi gösterilir:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
Önceki örnekte, eşleme kuralını LDAP sağlayıcı etki alanını açıkça belirtecek şekilde değiştirin. Yenilerini eklemeden önce eski eşleme kurallarını silmeniz önerilir.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Uygulanan değişiklikleri doğrulayın:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Eşleme önbelleğini temizleyin:
ninetenonethree-1# isi auth mapping flush
Grubun düzgün şekilde eşlenip eşlenmediğini onaylamak için kullanıcının eşleme belirtecini kontrol edebilirsiniz. LDAP grubu artık kullanıcının birincil grubu olarak listelenir ve eşleme kurallarının çalıştığını gösterir.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Eşleme kuralı işleçleri hakkında daha fazla bilgi için bkz.: kimlik doğrulama sağlayıcısı işleçleri arasında kullanıcı eşleştirme kimlikleri