PowerScale OneFS: OneFS Yükseltmesinden Sonra GID'ler Eşleme Belirteçlerine Düzgün Şekilde Atanmadı

Сводка: OneFS'yi 9.5.1.5, 9.7.1.10, 9.10.1.3 veya 9.12+ sürümüne yükselttikten sonra kullanıcılara AD olmayan bir sağlayıcıdan doğru GID atanamayabilir.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Симптомы

OneFS'ye yükseltmelerin ardından kullanıcının eşlenmiş GID'si doğru şekilde atanamayabilir ve bu da etkilenen kullanıcılar için erişim sorunlarına neden olabilir. Bu senaryoda GID'nin bir eşleme kuralı aracılığıyla LDAP gibi AD olmayan bir sağlayıcıdan çekilmesi beklenir. Etkilenen kural, birincil grup kimliğini AD kullanıcısının belirtecine çekmek için 'insert' operatörünü kullanmaktır.

Örneğin, aşağıdaki gibi bir eşleme kuralı, eşleme belirtecindeki AD kullanıcısının kimliğine bir grup ekler.

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= * [], TESTDOMAIN\* += * [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Yöneticiler, LDAP grubu için GID'nin artık eşleme belirtecinde tamamlayıcı olarak listelendiğini gözlemler. Eşleme kuralına göre, kullanıcının birincil grubu olması beklenir.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
		       Name: TESTDOMAIN\domain users <<<<<<<<< Primary group is pulled from AD, which is not expected in this scenario
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                    On Disk: 1000002
Supplemental Identities
                       Name: testgroup <<<<<<<<< Per the mapping rules this should be the primary
                        GID: 3500
                        SID: S-1-22-2-3500
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

AD sağlayıcısı, assume-default-domain etkin olarak yapılandırılır:

ninetenonethree-1#  isi auth ads view TESTDOMAIN.LOCAL -v | grep -i assume     
Assume Default Domain: Yes

Причина

Diğer adlarla ilgili önbelleğe alma sorunu için kod geliştirmeleri assume-default-domain etkinleştirildi, etkilenen kodda düzeltildi. Nedeniyle LSASS önbellek mimarisinde yapılan düzeltme, etki alanı dışındaki hesaplardan gelen grup eşlemelerinin amaçlandığı gibi çalışmamasına neden oldu.

Etkilenen kod düzeyleri aşağıdaki gibidir ve bu sürüm için aşağıda belirtilenlerden sonraki tüm yamaları içerir:

  • OneFS 9.5.1.5
  • OneFS 9.7.1.10
  • OneFS 9.10.1.3
  • OneFS 12.0.0.0 ve üzeri tüm sürümler

Bu sorunla karşılaşmak için aşağıdakilerin doğru olması gerekir:

  1. Kümede bir Active Directory (AD) sağlayıcısı ile yapılandırılır ve 'assume-default-domain' etkin.
  2. AD sağlayıcısı ile erişim bölgesindeki bir kullanıcı eşleme kuralı, AD olmayan bir gruba başvuran "insert" grup eşlemesi ile ayarlanır.

Bunların ikisi de doğru değilse farklı bir sorun yaşanıyor demektir ve araştırmak için Dell Destek ekibi devreye girmelidir.

Разрешение

Yöneticiler devre dışı bırakabilir assume-default-domaintıklatın veya eşleme kurallarını uygun etki alanı önekine sahip olacak şekilde ayarlayın assume-default-domain etkin kalmalıdır.

Eşleme kurallarında yapılacak ayarlamalar için "grup ekle" eşlemesi değiştirilmelidir.

İkincil sağlayıcıların etki alanı ön eki aşağıdaki gibidir ve bir bölgenin yerel sağlayıcısının adı aşağıdaki gibi gösterilir:

LDAP: LDAP_USERS\
NIS: NIS_USERS\
File: UNIX_USERS\
Local: <local domain>\

Önceki örnekte, eşleme kuralını LDAP sağlayıcı etki alanını açıkça belirtecek şekilde değiştirin. Yenilerini eklemeden önce eski eşleme kurallarını silmeniz önerilir.

ninetenonethree-1# isi zone zones modify system --user-mapping-rules="TESTDOMAIN\* &= LDAP_USERS\* []"; isi zone zones modify system --add-user-mapping-rules="TESTDOMAIN\* += LDAP_USERS\* [group]"

Uygulanan değişiklikleri doğrulayın:

ninetenonethree-1# isi zone zones list -v
                       Name: System
                       Path: /ifs
                   Groupnet: groupnet0
              Map Untrusted:
             Auth Providers: lsa-ldap-provider:TESTLDAP, lsa-activedirectory-provider:TESTDOMAIN.LOCAL, lsa-local-provider:System, lsa-file-provider:System
               NetBIOS Name:
         User Mapping Rules: TESTDOMAIN\* &= LDAP_USERS\* [], TESTDOMAIN\* += LDAP_USERS\* [group,break]
       Home Directory Umask: 0077
         Skeleton Directory: /usr/share/skel
         Cache Entry Expiry: 4H
Negative Cache Entry Expiry: 1m
                    Zone ID: 1

Eşleme önbelleğini temizleyin:

ninetenonethree-1# isi auth mapping flush

Grubun düzgün şekilde eşlenip eşlenmediğini onaylamak için kullanıcının eşleme belirtecini kontrol edebilirsiniz. LDAP grubu artık kullanıcının birincil grubu olarak listelenir ve eşleme kurallarının çalıştığını gösterir.

ninetenonethree-1# isi auth mapping token testdomain\\testuser
                   User
                       Name: testuser
                        UID: 10000
                        SID: S-1-5-21-2828724323-430878434-1842076698-53601
                    On Disk: 10000
                    ZID: 1
                   Zone: System
             Privileges: -
          Primary Group
                       Name: testgroup <<<<<<<<< The LDAP group is now properly showing up as the primary group
                        GID: 3500
                        SID: S-1-22-2-3500
                    On Disk: 3500
Supplemental Identities
                       Name: TESTDOMAIN\domain users <<<<<<<<< No longer listed as primary
                        GID: 1000002
                        SID: S-1-5-21-2828724323-430878434-1842076698-513
                       Name: Users
                        GID: 1545
                        SID: S-1-5-32-545
                       Name: Authenticated Users
                        SID: S-1-5-11

 

Not: Eşleme belirteçleri geçici bir çözüm olarak değiştiriliyorsa bu değişikliğin tüm geçerli erişim bölgelerinde yapılması gerekir. Mevcut SMB oturumları, yeniden bağlanılıncaya veya oturumları zorla sonlandırılana kadar eski eşleme bilgilerini korur. İkincisi, ilgili hizmeti (SMB için LWIO) yeniden başlatarak elde edilebilir, ancak bu etkilidir ve bir bakım penceresi için önerilir.

Дополнительная информация

Eşleme kuralı işleçleri hakkında daha fazla bilgi için bkz.: kimlik doğrulama sağlayıcısı işleçleri arasında kullanıcı eşleştirme kimlikleri

Затронутые продукты

PowerScale OneFS
Свойства статьи
Номер статьи: 000484180
Тип статьи: Solution
Последнее изменение: 20 Jul 2026
Версия:  2
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.