PowerScale OneFS: GID не призначаються коректно токенам відображення після оновлення OneFS
Сводка: Після оновлення OneFS до 9.5.1.5, 9.7.1.10, 9.10.1.3 або 9.12+ користувачам може не бути присвоєно правильний GID від не-AD провайдера.
Симптомы
Після оновлення до OneFS відображений користувачем GID може бути некоректно призначити, що призводить до проблем із доступом для постраждалих користувачів. У цьому сценарії очікується, що GID буде отриманий від не-AD провайдера, такого як LDAP, через правило відображення. Порушене правило полягає у використанні оператора 'insert' для витягування первинної групової ідентичності у токен користувача AD.
Наприклад, правило відображення, як наведене нижче, вставляло групу в ідентичність користувача AD у токені відображення.
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Адміністратори помічають, що GID для групи LDAP тепер зазначений як додатковий у токені відображення. Згідно з правилом відображення, очікується, що він буде основною групою користувача.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Провайдер AD налаштований з увімкненим assume-default-domain:
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
Покращення коду для проблеми кешування з імена псевдонімів під час assume-default-domain увімкнені були виправлені на впливовому коді. Через LSASS Кеш-архітектура, виправлення призвело до того, що групові відображення з недоменних облікових записів не працювали як задумано.
Рівні коду з порушеннями наведені нижче і включають усі наступні патчі після наведених нижче для цієї версії:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 та всі вищезазначені версії
Щоб зіткнутися з цією проблемою, має бути таке:
- Провайдер Active Directory (AD) налаштований на кластері з '
assume-default-domain' увімкнено. - Правило відображення користувача у зоні доступу з провайдером AD встановлюється з груповим відображенням 'insert', що посилається на не-AD групу.
Якщо обидва ці варіанти не відповідають дійсності, тоді виникає інша проблема, і підтримка Dell має залучити її для розслідування.
Разрешение
Адміністратори можуть або вимкнути assume-default-domain, або коригувати правила відображення відповідно до префікса домену, якщо assume-default-domain має залишатися активним.
Для коригування правил відображення потрібно змінити відображення 'insert group'.
Доменний префікс для вторинних постачальників виглядає так: назва місцевого провайдера зони вказана нижче:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
Для попереднього прикладу змініть правило відображення, щоб явно викликати домен LDAP-провайдера. Рекомендується видалити старі правила картування перед додаванням нових.
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
Перевірте застосовані зміни:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
Промийте кеш відображення:
ninetenonethree-1# isi auth mapping flush
Ви можете перевірити токен відображення для користувача, щоб переконатися, чи група правильно відображена. Група LDAP тепер вказана як основна група для користувача, що свідчить про роботу правил відображення.
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
Детальніше про оператори правил відображення дивіться: ідентифікації користувачів між операторами автентифікаційних провайдерів