PowerScale OneFS : les ID de groupe ne sont pas attribués correctement aux jetons de mappage après une mise à niveau de OneFS

Сводка: Après la mise à niveau de OneFS vers la version 9.5.1.5, 9.7.1.10, 9.10.1.3 ou 9.12+, il se peut que les utilisateurs ne se voient pas attribuer l’ID de groupe approprié à partir d’un fournisseur autre qu’AD. ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

Après des mises à niveau vers OneFS, l’ID de groupe mappé d’un utilisateur peut ne pas être attribué correctement, ce qui entraîne des problèmes d’accès pour les utilisateurs concernés. Dans ce scénario, le GID doit être extrait d’un fournisseur non AD tel que LDAP via une règle de mappage. La règle affectée utilise l’opérateur « insert » pour extraire l’identité du groupe principal dans le jeton de l’utilisateur AD.

Par exemple, une règle de mappage telle que ci-dessous insère un groupe dans l’identité de l’utilisateur AD dans le jeton de mappage.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Les administrateurs constatent que le GID du groupe LDAP est désormais répertorié comme supplémentaire dans le jeton de mappage. Selon la règle de mappage, il doit s’agir du groupe principal de l’utilisateur.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

Le fournisseur AD est configuré avec l’option assume-default-domain activée :

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Améliorations du code pour un problème de mise en cache avec les noms d’alias lors assume-default-domain sont activés ont été corrigés sur le code affecté. En raison de l' LSASS Architecture du cache, la correction a eu pour conséquence que les mappages de groupes à partir de comptes hors domaine ne fonctionnaient pas comme prévu.

Les niveaux de code concernés sont les suivants et incluent tous les correctifs ultérieurs après ceux spécifiés ci-dessous pour cette version :

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 et toutes les versions supérieures

Pour rencontrer ce problème, les conditions suivantes doivent être remplies :

  1. Un fournisseur Active Directory (AD) est configuré sur le cluster, avec 'assume-default-domain' activé.
  2. Une règle de mappage d’utilisateurs sur la zone d’accès avec le fournisseur AD est définie avec le mappage de groupe « insert » faisant référence à un groupe non AD.

Si les deux conditions sont différentes, cela signifie qu’un autre problème est rencontré et le support Dell doit être contacté pour enquêter.

Разрешение

Les administrateurs peuvent désactiver assume-default-domain, ou ajustez les règles de mappage pour avoir le préfixe de domaine approprié si assume-default-domain Doit rester activé.

Pour les ajustements des règles de mappage, le mappage 'insérer un groupe' doit être modifié.

Le préfixe de domaine pour les fournisseurs secondaires est le suivant, avec le nom du fournisseur local d’une zone affiché comme ci-dessous :

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Pour l’exemple ci-dessus, modifiez la règle de mappage pour appeler explicitement le domaine du fournisseur LDAP. Il est recommandé de supprimer les anciennes règles de mappage avant d’ajouter les nouvelles.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Validez les modifications appliquées :

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Vider le cache de mappage :

ninetenonethree-1# isi auth mapping flush

Vous pouvez vérifier le jeton de mappage pour l’utilisateur afin de confirmer que le groupe est correctement mappé. Le groupe LDAP est désormais répertorié en tant que groupe principal pour l’utilisateur, ce qui indique que les règles de mappage fonctionnent.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Note: Si les jetons de mappage sont modifiés pour contourner ce problème, cette modification doit être effectuée sur toutes les zones d’accès applicables. Les sessions SMB existantes conservent leurs anciennes informations de mappage jusqu’à ce qu’elles se reconnectent ou que leurs sessions soient interrompues de force. Ce dernier peut être réalisé en redémarrant le service concerné (LWIO pour SMB), mais cela a un impact et est conseillé pour une fenêtre de maintenance.

Дополнительная информация

Pour plus d’informations sur le mappage des opérateurs de règles, consultez : Mappage des identités des utilisateurs entre les opérateurs du fournisseur d’authentification

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.