Ranger 开启 HA
# 开启前检查
Ranger HA 不是只启动第二个 Admin。两个实例必须访问同一份 Ranger 数据库、使用一致的配置和密钥,并让插件统一访问稳定地址。
| 检查项 | 要求 |
|---|---|
| Ranger Admin | 当前实例运行正常,可以登录并读取策略。 |
| 数据库 | 新旧 Admin 访问同一份 Ranger 数据库。 |
| Kerberos | 已启用时,为新增 Admin 准备正确 Principal 与 Keytab。 |
| 入口 | 预先规划负载均衡域名和证书。 |
| 插件 | HDFS、YARN、Hive、Kafka 等插件状态正常。 |
# 页面开启
进入 系统设置 → 高可用管理 → 集群服务 → Ranger 权限服务,选择新增 Ranger Admin 主机,完成预检和自动配置。

首次开启依次完成:
- 选择节点:选择第二个 Ranger Admin,现有 Admin 保持在线。
- 确认预检:核对共享数据库、认证方式、目标节点和安全配置。
- 自动配置:安装新增 Admin,同步配置与密钥,启动并验证两个实例。
- 完成:确认两个 Admin 都能读取同一份策略数据。
启用双 Admin 后还要配置独立统一入口。只有 2/2 Admin 正常 + 统一入口可用 + 配置一致 同时成立,页面才显示完整 HA 已就绪。
完成后页面应显示两个 Ranger Admin 正常运行,并明确统一策略入口已经生效。
点击 管理 Ranger 高可用 进入维护页,先核对两个 Admin 实例、Active-Active 状态和统一入口。首次启用时,页面会在同一位置提供新增 Admin 入口。


节点维护分为选择动作、预检、执行计划、执行和验证五步。替换或停用节点时先停留在第一步核对目标,不要在主机上直接删除 Ranger Admin。


# 统一策略入口
稳定入口最终写入 admin-properties/policymgr_external_url。插件侧的 ranger.plugin.<service>.policy.rest.url 也应使用同一入口,不要让部分插件继续固定访问某一个 Admin 节点。
统一入口维护同样使用五步向导:填写入口、验证可访问性、预览配置影响,再确认生效。页面显示的当前入口要与插件配置一致。


curl -kI https://ranger-ha.test.com/login.jsp
在两个 Admin 节点分别检查进程和端口,再从统一入口登录 Ranger,新增一条测试策略,确认第二个 Admin 能立即读取。
# 权限验收
准备一个 LDAP 测试组和两个资源:
- 允许访问
/ranger-ha-allow。 - 明确拒绝
/ranger-ha-deny。
kinit [email protected]
hdfs dfs -ls /ranger-ha-allow
hdfs dfs -ls /ranger-ha-deny
2
3
第一条成功、第二条拒绝后,再检查 Ranger 审计是否记录正确用户、组、资源和结果。停止任意一个 Ranger Admin,重复上述检查;插件仍能拉取策略和写入审计才算完成。
本次页面复核结果:Ranger 运行模式为 Active-Active,Admin 2/2 正常,统一策略入口为 http://ranger-ha.test.com:16080,页面结论为“已就绪”。