PowerScale OneFS:OneFS 升級後,GID 未正確指派給對應權杖

Сводка: 將 OneFS 升級至 9.5.1.5、9.7.1.10、9.10.1.3 或 9.12+ 後,使用者可能無法從非 AD 提供者指派正確的 GID。

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

升級到 OneFS 後,可能無法正確指派使用者對應的 GID,導致受影響使用者存取問題。在這種情況下,GID 應透過對應規則從非 AD 提供者 (例如 LDAP) 提取。受影響的規則是使用「insert」運算子將主要組身分提取到 AD 使用者的權杖中。

例如,如下所示的映射規則會在映射令牌中將組插入到 AD 用戶的標識中。

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

系統管理員觀察到 LDAP 群組的 GID 現在已在對應權杖中列為補充。根據映射規則,它應該是使用者的主要組。

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD 提供者設定為啟用 assume-default-domain :

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

針對具有別名的緩存問題的代碼增強功能,同時 assume-default-domain 已啟用,且已修正受影響的程式碼。由於 LSASS 快取架構,修正導致來自非網域帳戶的群組對應無法如預期運作。

受影響的程式碼層級如下,並包括在下列為該版本指定的修補程式之後的所有後續修補程式:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 和所有以上版本

若要遇到此問題,必須滿足以下條件:

  1. 在叢集上設定 Active Directory (AD) 提供者,並使用「assume-default-domain'已啟用。
  2. 使用 AD 提供程式在存取區域上的使用者映射規則是使用引用非 AD 組的「插入」組映射來設置的。

如果這兩種情況都不正確,則代表發生不同的問題,應與 Dell 支援 部門接洽以進行調查。

Разрешение

系統管理員可以停用 assume-default-domain,或者在以下情況下調整映射規則以使用適當的域前綴 assume-default-domain 必須保持啟用狀態。

要調整映射規則,必須修改「插入組」映射。

輔助提供程式的域前綴如下所示,區域的本地提供程式的名稱如下所示:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

對於前面的示例,修改映射規則以顯式調用LDAP提供程式域。建議先刪除舊的映射規則,然後再添加新的映射規則。

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

驗證套用的變更:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

排清對應快取:

ninetenonethree-1# isi auth mapping flush

您可以檢查使用者的對應權杖,以確認群組是否已正確對應。LDAP 群組現在列為使用者的主要群組,顯示對應規則正常運作。

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

注意: 如果修改對應權杖作為因應措施,則必須在所有適用的存取區域上進行此變更。現有SMB會話將保留其舊映射資訊,直到它們重新連接或強制終止其會話。後者可以通過重新啟動相關服務 (SMB 的 LWIO) 來實現,但這是有影響的,建議用於維護時段。

Дополнительная информация

有關映射規則運算子的詳細資訊,請參閱: 使用者跨身份驗證提供程式運算符映射標識

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.