PowerScale OneFS: GID не призначаються коректно токенам відображення після оновлення OneFS

Сводка: Після оновлення OneFS до 9.5.1.5, 9.7.1.10, 9.10.1.3 або 9.12+ користувачам може не бути присвоєно правильний GID від не-AD провайдера.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Після оновлення до OneFS відображений користувачем GID може бути некоректно призначити, що призводить до проблем із доступом для постраждалих користувачів. У цьому сценарії очікується, що GID буде отриманий від не-AD провайдера, такого як LDAP, через правило відображення. Порушене правило полягає у використанні оператора 'insert' для витягування первинної групової ідентичності у токен користувача AD.

Наприклад, правило відображення, як наведене нижче, вставляло групу в ідентичність користувача AD у токені відображення.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Адміністратори помічають, що GID для групи LDAP тепер зазначений як додатковий у токені відображення. Згідно з правилом відображення, очікується, що він буде основною групою користувача.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Провайдер AD налаштований з увімкненим assume-default-domain:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Покращення коду для проблеми кешування з імена псевдонімів під час assume-default-domain увімкнені були виправлені на впливовому коді. Через LSASS Кеш-архітектура, виправлення призвело до того, що групові відображення з недоменних облікових записів не працювали як задумано.

Рівні коду з порушеннями наведені нижче і включають усі наступні патчі після наведених нижче для цієї версії:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 та всі вищезазначені версії

Щоб зіткнутися з цією проблемою, має бути таке:

  1. Провайдер Active Directory (AD) налаштований на кластері з 'assume-default-domain' увімкнено.
  2. Правило відображення користувача у зоні доступу з провайдером AD встановлюється з груповим відображенням 'insert', що посилається на не-AD групу.

Якщо обидва ці варіанти не відповідають дійсності, тоді виникає інша проблема, і підтримка Dell має залучити її для розслідування.

Разрешение

Адміністратори можуть або вимкнути assume-default-domain, або коригувати правила відображення відповідно до префікса домену, якщо assume-default-domain має залишатися активним.

Для коригування правил відображення потрібно змінити відображення 'insert group'.

Доменний префікс для вторинних постачальників виглядає так: назва місцевого провайдера зони вказана нижче:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Для попереднього прикладу змініть правило відображення, щоб явно викликати домен LDAP-провайдера. Рекомендується видалити старі правила картування перед додаванням нових.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Перевірте застосовані зміни:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Промийте кеш відображення:

ninetenonethree-1# isi auth mapping flush

Ви можете перевірити токен відображення для користувача, щоб переконатися, чи група правильно відображена. Група LDAP тепер вказана як основна група для користувача, що свідчить про роботу правил відображення.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Примітка: Якщо токени відображення змінюються як обхідний шлях, то цю зміну потрібно зробити у всіх відповідних зонах доступу. Існуючі сесії SMB зберігають стару інформацію про картографію, доки не відновлять підключення або не примусово припинять сесії. Останнє можна досягти, перезапустивши відповідний сервіс (LWIO для малих і середніх підприємств), але це важливо і рекомендується для періоду обслуговування.

Дополнительная информация

Детальніше про оператори правил відображення дивіться: ідентифікації користувачів між операторами автентифікаційних провайдерів

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.