Verwenden Sie diese Informationen, um Probleme bei der Omnissa Access-Verzeichnisintegration zu beheben.
Identifizieren der Domänencontrollerlatenz in Windows Connector-Instanzen
Wenn sich Endbenutzer nicht mit ihren Active Directory-Anmeldeinformationen anmelden können und die Fehlermeldung Access Denied erhalten oder die Anmeldung sehr langsam ist, führen Sie die folgenden Schritte aus, um festzustellen, ob die Netzwerklatenz des Domänencontrollers die Ursache des Problems ist.
21.08 und spätere Connector-Instanzen
-
Überprüfen Sie die Connector-Protokolldateien. Überprüfen Sie für den Verzeichnissynchronisierungsdienst die
DirectorySyncService.out- undeds-service.log-Dateien, die im OrdnerINSTALL_DIR\Workspace ONE Access\Directory Sync Service\logsverfügbar sind. Überprüfen Sie für den Benutzerauthentifizierungsdienst dieUserAuthService.out- undeas-service.log-Dateien, die im OrdnerINSTALL_DIR\Workspace ONE Access\User Auth Service\logsverfügbar sind.Häufige
"Triggering forced windows DC discovery"-Meldungen in diesen Dateien weisen auf eine hohe Latenz bei den aufgelisteten Domänencontrollern hin. Wenn diese Meldung mehr als drei Mal in einer Stunde angezeigt wird, überprüfen Sie die Netzwerklatenz für Domänencontroller. Sie können Warnungen basierend auf Connector-Protokollen festlegen. -
Überprüfen Sie auf dem Connector-Server die Dateien
krb5.confunddomain_krb.json, die die Zuordnung der Domänen zu den aktuellen Domänencontrollern enthalten, die für jede Domäne verwendet werden. Für den Verzeichnissynchronisierungsdienst befinden sich die Dateien im OrdnerINSTALL_DIR\Workspace ONE Access\Directory Sync Service\conf. Für den Benutzerauthentifizierungsdienst befinden sich die Dateien im OrdnerINSTALL_DIR\Workspace ONE Access\User Auth Service\conf. -
Führen Sie die folgenden Befehle vom Connector-Server aus:
nltest /dsgetdc:domain /try_next_closest_site(Dieser Befehl ruft den nächsten Domänencontroller ab, der vom Betriebssystem zwischengespeichert wird)nltest /dsgetdc:domain /force(Dieser Befehl löscht den Zwischenspeicher des Betriebssystems und versucht erneut, den nächsten Domänencontroller zu identifizieren)Das Windows-Betriebssystem des Connectors identifiziert den nächsten Domänencontroller für jede Domäne, die vom Verzeichnis verwendet wird.
-
Führen Sie auf dem Connector-Server den Befehl
pingoderpspingfür jeden Domänencontroller aus und überprüfen Sie, ob der Domänencontroller schnell antwortet. Weniger als 20 ms ist eine gute Antwortzeit für eineping-Anforderung. -
Führen Sie auf dem Connector-Server den Befehl
tracertfür jeden Domänencontroller-Host für eine Domäne aus und überprüfen Sie die Anzahl der Hops zwischen dem Connector-Knoten und dem Domänencontroller-Host. -
Befolgen Sie die in Best Practices zur Vermeidung von Netzwerklatenz beschriebenen Best Practices für die Netzwerklatenz der Domäne, wenn der Domänencontroller langsam reagiert.
War diese Seite hilfreich?