PowerScale OneFS:OneFS 升級後,GID 未正確指派給對應權杖
Сводка: 將 OneFS 升級至 9.5.1.5、9.7.1.10、9.10.1.3 或 9.12+ 後,使用者可能無法從非 AD 提供者指派正確的 GID。
Симптомы
升級到 OneFS 後,可能無法正確指派使用者對應的 GID,導致受影響使用者存取問題。在這種情況下,GID 應透過對應規則從非 AD 提供者 (例如 LDAP) 提取。受影響的規則是使用「insert」運算子將主要組身分提取到 AD 使用者的權杖中。
例如,如下所示的映射規則會在映射令牌中將組插入到 AD 用戶的標識中。
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
系統管理員觀察到 LDAP 群組的 GID 現在已在對應權杖中列為補充。根據映射規則,它應該是使用者的主要組。
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
On Disk: 1000002
Supplemental Identities
Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
GID: 3500
SID: S-1-22-2-3500
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
AD 提供者設定為啟用 assume-default-domain :
ninetenonethree-1# isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume Assume Default Domain: Yes
Причина
針對具有別名的緩存問題的代碼增強功能,同時 assume-default-domain 已啟用,且已修正受影響的程式碼。由於 LSASS 快取架構,修正導致來自非網域帳戶的群組對應無法如預期運作。
受影響的程式碼層級如下,並包括在下列為該版本指定的修補程式之後的所有後續修補程式:
- OneFS 9.5.1.5
- OneFS 9.7.1.10
- OneFS 9.10.1.3
- OneFS 12.0.0.0 和所有以上版本
若要遇到此問題,必須滿足以下條件:
- 在叢集上設定 Active Directory (AD) 提供者,並使用「
assume-default-domain'已啟用。 - 使用 AD 提供程式在存取區域上的使用者映射規則是使用引用非 AD 組的「插入」組映射來設置的。
如果這兩種情況都不正確,則代表發生不同的問題,應與 Dell 支援 部門接洽以進行調查。
Разрешение
系統管理員可以停用 assume-default-domain,或者在以下情況下調整映射規則以使用適當的域前綴 assume-default-domain 必須保持啟用狀態。
要調整映射規則,必須修改「插入組」映射。
輔助提供程式的域前綴如下所示,區域的本地提供程式的名稱如下所示:
LDAP: LDAP_USERS\ NIS: NIS_USERS\ File: UNIX_USERS\ Local: <local domain>\
對於前面的示例,修改映射規則以顯式調用LDAP提供程式域。建議先刪除舊的映射規則,然後再添加新的映射規則。
ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"
驗證套用的變更:
ninetenonethree-1# isi zone zones list -v
Name: System
Path: /ifs
Groupnet: groupnet0
Map Untrusted:
Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
NetBIOS Name:
User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
Home Directory Umask: 0077
Skeleton Directory: /usr/share/skel
Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
Zone ID: 1
排清對應快取:
ninetenonethree-1# isi auth mapping flush
您可以檢查使用者的對應權杖,以確認群組是否已正確對應。LDAP 群組現在列為使用者的主要群組,顯示對應規則正常運作。
ninetenonethree-1# isi auth mapping token testdomain\\testuser
User
Name: testuser
UID: 10000
SID: S-1-5-21-2828724323-430878434-1842076698-53601
On Disk: 10000
ZID: 1
Zone: System
Privileges: -
Primary Group
Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
GID: 3500
SID: S-1-22-2-3500
On Disk: 3500
Supplemental Identities
Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
GID: 1000002
SID: S-1-5-21-2828724323-430878434-1842076698-513
Name: Users
GID: 1545
SID: S-1-5-32-545
Name: Authenticated Users
SID: S-1-5-11
Дополнительная информация
有關映射規則運算子的詳細資訊,請參閱: 使用者跨身份驗證提供程式運算符映射標識