PowerScale: La búsqueda de usuarios o grupos en una confianza saliente externa cuando se utiliza la interfaz de usuario devuelve información incorrecta.
Resumen: Cuando se usa la UI de para buscar usuarios o grupos de una confianza saliente externa con credenciales personalizadas, los usuarios o grupos se devuelven desde el dominio primario. Esto afecta a cualquier flujo de trabajo cuando se busca una confianza saliente externa. Por ejemplo, agregar usuarios o grupos de confianza a un recurso compartido, trabajar con usuarios o grupos de confianza en RBAC (control de acceso basado en funciones), etc ...
Instrucciones
Tomemos el siguiente ejemplo. El proveedor de autenticación: "VLAB.COM": se agrega al clúster "testing-1".
Este proveedor tiene una confianza saliente externa para "DEV.COM":
testing-1# isi auth ads trusts list VLAB.COM
Domain: vlab.com
NetBIOS Name: VLAB
SID: S-1-5-21-521919131-206249286-3522871459
GUID: eb01371c-4b3e-48f5-b334-57b0d8bec254
Trust Type: primary
Status: online
DC Site: vlab-site
Client Site: vlab-site
DC Name: vlab-dc1.vlab.com
DC Address: 192.168.1.155
--------------------------------------------------------------------------------
Domain: dev.com
NetBIOS Name: DEV
SID: S-1-5-21-3047439854-2299165134-2709745800
GUID: 00000000-0000-0000-0000-000000000000
Trust Type: external outgoing <<<<<<<<<<<<<<<<<<<<<<
Status: online
El tipo de confianza "externo saliente" indica que confiamos en los usuarios EN ese dominio, pero no en el otro sentido.
Cuando usamos credenciales personalizadas para buscar usuarios en el dominio de confianza, vemos el siguiente comportamiento:
Especificamos el dominio de confianza "dev.com" y proporcione las credenciales adecuadas, pero los resultados provienen del dominio principal, VLAB. Este es un comportamiento incorrecto.
Para solucionar este problema, utilice los comandos de la CLI.
Hay diferentes instancias en las que este problema está presente.
Lo anterior sucede cuando se crea un permiso de recurso compartido SMB para un usuario de dominio de confianza.
También puede suceder cuando se agrega un usuario de dominio de confianza a una función específica.
Si tiene problemas al agregar un permiso de recurso compartido SMB para un usuario de dominio de confianza, edite los campos según sea necesario:
isi smb shares permission create --share=Share_name --user="domain\user" --permission-type=allow --permission=change --zone=Zone_Name
Si tiene problemas al agregar un usuario de dominio de confianza a una función, edite los campos según sea necesario:
isi auth roles modify role_name --add-user='domain\user' --zone=Zone_Name
Este problema se resolvió en OneFS 9.7.0.0 y versiones posteriores.