ВПЛЕКС: MMCS/Management-Server показує неправильного користувача після успішного входу в LDAP
Summary: Метою цієї статті є вирішення проблем входу за протоколом легкого доступу до каталогів (LDAP) до оболонки UNIX/Linux на MMCS (VS6) або Management-Server (VS2). Після успішного входу в LDAP показаний користувач відрізняється від користувача, чиї облікові дані було введено. ...
Symptoms
Management-Server або MMCS показує неправильного користувача після успішного входу в LDAP.
Припущення:
- Кінцевий користувач використовує Windows Server 2008 / 2012 / 2016 Active Directory (AD) для автентифікації LDAP.
- Кінцевий користувач уже має робочу конфігурацію LDAP, за допомогою якої облікові записи користувачів Active Directory можуть автентифікуватися за допомогою LDAP для входу у VPLEX.
- Налаштування Management-Server/MMCS надали обліковий запис типу доступу на основі ролей «vplexuser» з доступом до оболонки. Зазвичай, користувачам LDAP для доступудо VPLEX призначається роль за замовчуванням 'vplexuser'.
Примітка: Ця інформація більш детально висвітлена в «Керівництві по адмініструванню VPLEX GeoSynchrony [версія]» з інструкціями щодо включення доступу до оболонки для рольового vplexuser в розділі під назвою «Управління обліковими записами користувачів», в підрозділі «Перегляд або зміна даних облікового запису користувача». «Посібник із конфігурації безпеки VPLEX» містить додаткову інформацію про призначення ролей і дозволів за допомогою доступу до бази ролей.
Приклад:
Інтерактивні запити автентифікації з клавіатури від server:
Password:
jane.doe@ManagementServer:~ whoami
jane.doe
Примітка. У наведеному вище прикладі кінцевий користувач намагається увійти до VPLEX за допомогою користувача AD "john.smith". Однак після успішного входу обліковий запис користувача перемикається на "jane.doe", що не є очікуваною поведінкою. Очікуваний результат повинен був вказувати "john.smith" замість "jane.doe".
Cause
Існують повторювані значення (не унікальні) для атрибута об'єкта "uidNumber" в одному або кількох облікових записах користувачів Active Directory (AD). У результаті це призводить до того, що автентифікований користувач переходить до першого облікового запису AD, вказавши "uidNumber".
Resolution
Переконайтеся, що облікові записи користувачів AD мають унікальний набір значень для uidNumber і gidNumber таким чином, що будь-який інший обліковий запис користувача AD у домені не має такого ж uidNumber або gidNumber.
uidNumber і gidNumber можуть мати однаковий ідентифікатор, але оскільки ідентифікатор встановлено в різних атрибутах, в обліковому записі користувача AD немає конфлікту.
Additional Information
Команда UNIX/Linux 'ldapsearch' може бути корисним для усунення неполадок з атрибутами облікового запису користувача AD, щоб визначити, які значення представлені для атрибутів об'єкта uidNumber і gidNumber, щоб можна було перевірити дублікати значень і виправити їх за потреби.
| Використання: | ldapsearch -x -LLL -h <IP-адреса сервера> LDAP -b "<Base DN>" -D "<Bind DN>" -W "(cn=Ім'я користувача)" uidNumber gidNumber |
|
Невдалий вхід у LDAP |
Невдала автентифікація LDAP у VPLEX за допомогою існуючого облікового запису AD "john.smith", але після успішного входу в систему відображається інший користувач "jane.doe". Приклад:
|
| Успішний
вхід за допомогою LDAP |
Успішна аутентифікація LDAP у VPLEX за допомогою існуючого облікового запису AD "johnny.appleseed", який після успішного входу відображає правильного користувача.
Приклад:
Увійдіть як: johnny.appleseed Використовуючи інтерактивну автентифікацію за допомогою клавіатури. Пароль: johnny.appleseed@ManagementServer:~>whoami johnny.appleseed |
| Запуск ldapsearch
|
Запуск ldapsearch на існуючому обліковому записі AD "john.smith" показує, що для uidNumber і gidNumber встановлено значення 10000.
Приклад:
service@ManagementServer:~> ldapsearch -x -LLL -h 192.168.100.200 -b "DC=vplexlab,DC=com" -D "CN=VPLEX Bind,OU=VPLEXLAB Accounts,DC=vplexlab,DC=com" -W "(cn=John Smith)" uidNumber gidNumber Введіть пароль LDAP: ДН: CN=Джон Сміт,OU=Користувачі,OU=Облікові записи VPLEXLAB,DC=vplexlab,DC=com uidNumber: 10000 gidКількість: 10000 service@ManagementServer:~> Запуск ldapsearch на існуючому обліковому записі AD "jane.doe" показує, що для uidNumber і gidNumber встановлено значення 10000, які містять дублікати значень для uidNumber і gidNumber з існуючого облікового запису AD "john.smith".
Приклад:
service@ManagementServer:~> ldapsearch -x -LLL -h 192.168.100.200 -b "DC=vplexlab,DC=com" -D "CN=VPLEX Bind,OU=VPLEXLAB Accounts,DC=vplexlab,DC=com" -W "(cn=Jane Doe)" uidNumber gidNumber Введіть пароль LDAP: ДН: CN=Джейн Доу,OU=Користувачі,OU=Облікові записи VPLEXLAB,DC=vplexlab,DC=com uidNumber: 10000 gidКількість: 10000 service@ManagementServer:~> Запуск ldapsearch на існуючому обліковому записі AD "johnny.appleseed" показує, що для uidNumber і gidNumber встановлено значення 10025, що однозначно відрізняється від облікових записів AD "john.smith" і "jane.doe", а також від інших облікових записів AD.
Приклад:
service@ManagementServer:~> ldapsearch -x -LLL -h 192.168.100.200 -b "DC=vplexlab,DC=com" -D "CN=VPLEX Bind,OU=VPLEXLAB Accounts,DC=vplexlab,DC=com" -W "(cn=Johnny Appleseed)" uidNumber gidNumber Введіть пароль LDAP: ДН: CN=Johnny Appleseed,OU=Користувачі,OU=Облікові записи VPLEXLAB,DC=vplexlab,DC=com uidNumber: 10025 gidNumber: 10025 service@ManagementServer:~> |
Дивіться наступну статтю зовнішньої Oracle для отримання додаткової інформації щодо огляду LDAP:
Дивіться наступну зовнішню статтю для отримання додаткової інформації про атрибути об'єктів користувача UNIX для uidNumber та gidNumber:
Дивіться наступну зовнішню статтю для отримання додаткової інформації та прикладів використання команди Linux/UNIX ldapsearch:
Щоб отримати додаткові відомості про схему Active Directory Schema, перегляньте наведену нижче статтю про зовнішній MS:
Додаткові відомості про те, як створювати облікові записи користувачів Active Directory, наведено в наведеній нижче зовнішній статті.