OmniOS CE ACL Problem mit Active Directory Computerkonten

andrer250282

Experte
Thread Starter
Mitglied seit
05.10.2015
Beiträge
338
Hallo,

ich habe ein Problem mit einem ZFS Share auf dem ich eine VM legen möchte.

Struktur: Ich habe einen OmniOS CE/napp-it Server mit einem ZFS Pool Raid-Z1 Pool mit 3 Datasets. Der Server ist meiner Domäne beigetreten und ich kann die Rechte auf den SMB Shares (alle Share-ACL everyone@:full_set:--------:allow) mit Windows Sicherheit korrekt setzen und der Zugriff funktioniert für alle AD-User genauso wie er sein soll.

Jetzt hat mich der Spieltrieb gepackt und ich möchte eine Hyper-V VM als Failoverrolle mit der VHDX auf dem ZFS Dataset "vm" laufen lassen. Ich habe die VHDx erstellt, auf einen Ordner des Shares kopiert und die Rechte des Ordners angepasst, hier habe ich den AD-Computerkonten ($hyperv07 und $hyperv08 und $hypervcluster1) mit Vollzugriff berechtigt.

Gehe ich auf einen der Hyper-V Server und mache ein
Code:
net use \\intstorage1\vm
so bekomme ein ein OK, ich bin dann als lokaler Administrator des Hyper-V Servers angemeldet.
Wenn ich jetzt versuche die VHDX der Failoverrolle "test1" zuzuweisen kommt folgende Meldung:
omnios_error1.jpg

Schaue ich auf den OmniOS Filer:
omnios_error2.jpg

Und auf dem Hyper-V Knoten 07 (das ist der aktive Knoten der Rolle) mache ich in dem Moment ein
Code:
get-smbconnection | ft
omnios_error3.jpg
(nicht wundern, ich hab den Domännamen unkenntlich gemacht)
Das obere ist die Verbindung von net use im Kontext lokaler Admin
Das mittlere ist der Hyper-V Dienst, ich sehe, er läuft im Kontext eines Systemdienstes aber mit den Credentials des Computerkontos...

das müsste meines Erachtens nach funktionieren, ich habe die Meldung auch mal ergoogelt, dort finde ich meist mehrere Jahre alte Beiträge in denen dies Verhalten im Solaris SMB gefixt ist.
Ich weiß das das nicht Best-Practice aber ich würde gern das ZFS Storage-Konzept mal mit Hyper-V zum Laufen kriegen.

Ich weiß es ist ein Rechteproblem, aber ich stehe auf dem Schlauch wer Rechte bekommen muss...

Danke für die Hilfe
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Ich hatte fast erwartet, ein "Man bist du deppert, da fehlt doch XY" um um Ohren gepfiffen zu bekommen, scheint aber doch komplexer zu sein?
Hat niemand eine Idee?
 
So, nachdem ich ein paar Wochen was anderes gemacht habe, bin ich dies Thema nochmal angegangen und habe es endlich gelöst. Falls jemand also mal das gleiche Problem haben sollte, evtl. ist dies ein Ansatz.

Erstmal bin ich irrsinnigerweise davon ausgegangen, dass Gastzugriff auf dem Share jedem Zugriff gibt. Dem ist nicht so, er gibt jedem Zugriff der im Kontext eines Benutzers zugreift - sei es in letzter Instanz der User "Guest". Der VM Dienst aber kommt nicht als Gast, nicht als lokaler Nutzer sondern als ANONYMOUS, daher das Access Denied.
anonymus.png

Rechte angepasst und sofort kommt eine neue Fehlermeldung hoch:
1272_1.png

Dies lässt sich per GPO in der Domäne oder lokal am Client lösen - ich habe mich für die Lokale Lösung entschieden, in der Registry
Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\
neuer Key LanmanWorkstation
darin neuer DWORD32 "AllowInsecureGuestAuth" mit Wert 1
1272.png

Dann ein Reboot der Hyper-V Hosts, Aanpassung an der VM (Storage ist jetzt der OmniOS ZFS SMB Filer) und:

success.png


Läuft
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh