Forudsætninger
Aktiver Kerberos
Forudgående konfiguration
Før du starter guiden, skal du indstille to konfigurationer og genstarte alle tjenester.Kom godt i gang
Naviger til Admin -> Kerberos , og tryk på knappen "Enable Kerberos" (Aktivér Kerberos). Titlerne i dette afsnit henviser til titlerne på Kerberos-guidesiderne.Konfigurer Kerberos/Installation og test Kerberos-klient
Udfyld alle KDC- og administratorserveroplysninger. I trin 3 (Install and Test Kerberos Client) udfører Ambari-serveren en røgtest for at sikre, at du har konfigureret Kerberos korrekt.
Konfigurere identitets-/bekræftelseskonfiguration
a) Ambari-brugerledere (UPN'er)
Ambari opretter brugerledere i formatet $ -$ @$ og bruger derefter hadoop.security.auth_to_local i core-site.xml til at knytte cheferne til kun $ på filsystemet.
Når du har konfigureret de relevante chefer, skal du trykke på "Næste". Tryk på "Næste" på skærmbilledet "Bekræft konfiguration".
Stop tjenester/Kerberize-klynge
Stop og kerberizing af tjenester bør lykkes.
Fortsæt ikke: Isilon tillader ikke, at Ambari opretter nøgletabs til Isilon-chefer. I stedet skal du manuelt konfigurere Kerberos på Isilon ved hjælp af nedenstående trin.
a) Opret KDC som en Isilon-godkendelsesudbyder
Bemærk: Hvis denne Isilon-zone allerede er konfigureret til at bruge din MIT KDC, kan du springe disse trin over.
isi auth krb5 create --realm=$REALM --admin-server=$admin_server --kdc=$kdc_server --user=$admin_principal --password=$admin_password
isi zone zones modify --zone=$isilon_zone --add-auth-provider=krb5:$REALM
b) Opret serviceledere for HDFS og HTTP (til WebHDFS).
isi auth krb5 spn create --provider-name=$REALM --spn=hdfs/$isilon_smartconnect@$REALM --user=$admin_principal --password=$admin_password
isi auth krb5 spn create --provider-name=$REALM --spn=HTTP/$isilon_smartconnect@$REALM --user=$admin_principal --password=$admin_password
c) Opret alle nødvendige proxybrugere
I usikre klynger kan enhver bruger udgiver sig for at være enhver anden bruger. I sikre klynger skal proxybrugere udtrykkeligt angives.
Hvis du har Hive eller Oo den, skal du tilføje de relevante proxybrugere.
isi hdfs proxyusers create oozie --zone=$isilon_zone --add-user=ambari-qa
isi hdfs proxyusers create hive --zone=$isilon_zone --add-user=ambari-qa
d) Deaktiver simpel godkendelse
Kun Kerberos- eller uddelegeringstokengodkendelse er tilladt.
isi hdfs-indstillinger rediger --zone=$isilon_zone --authentication-mode=kerberos_only
Nu, hvor Isilon er konfigureret, skal du også trykke på "Næste" i Ambari for at gå videre til sidste trin i guiden.
Start og test tjenester
Hvis tjenesterne ikke starter, er her nogle tricks til fejlfinding af Kerberos-problemer:
I HDFS –> Brugerdefineret kernewebsted skal du indstille "hadoop.rpc.protection" til "integritet" eller "privatliv". Ud over godkendelse garanterer integritetsgarantier, at meddelelser ikke er blevet manipuleret med, og beskyttelse af personlige oplysninger krypterer alle meddelelser.
Kør et job!
Prøv et MapReduce-job fra enhver klientvært!
kinit <some-user> yarn jar /usr/hdp/current/hadoop-mapreduce-client/hadoop-mapreduce-examples.jar pi 1 1000
Job Finished in 37.635 seconds
Estimated value of Pi is 3.14800000000000000000
Congratulations--you have secured your cluster with Kerberos!
(Valgfrit) Deaktiver Kerberos
Ryd op i Isilon
Du bør først rydde Op i Isilon. Dette er grundlæggende det modsatte af aktivering af Kerberos.
a) Deaktiver Kerberos-godkendelse
isi hdfs settings modify --authentication-mode=simple_only --zone=$isilon_zone
b) Slet alle proxybrugere
isi hdfs proxyusers delete oozie --zone=$isilon_zone
isi hdfs proxyusers delete hive --zone=$isilon_zone
c) Slet chefer
isi auth krb5 spn delete --provider-name=$REALM --spn=hdfs/$isilon_smartconnect@$REALM --all
isi auth krb5 spn delete --provider-name=$REALM --spn=HTTP/$isilon_smartconnect@$REALM --all
Bemærk, at ovenstående kommandoer kun fjerner disse hovedkommandoer fra Isilon, men ikke fjerner dem fra KDC. Brug disse kommandoer til at fjerne Isilon-chefer fra KDC:
kadmin -p $admin_principal
kadmin: delete_principal hdfs/$isilon_smartconnect@$REALM
kadmin: delete_principal HTTP/$isilon_smartconnect@$REALM
d) Fjern KDC som en Isilon-godkendelsesudbyder
isi zone zones modify --zone=$isilon_zone --remove-auth-provider=krb5:$REALM
isi auth krb5 delete --provider-name=$REALM
Ryd op i klienter ved hjælp af Ambari
Tryk på "Deaktiver Kerberos" i Admin -> Kerberos. Alle tjenester bør blive grønne.