权限与审计总览
# 权限与审计总览
Solr 和 Ranger 装好以后,我建议不要急着继续装 Knox、HDFS、YARN 这些业务组件。先把认证和目录体系接起来,后面的服务安装会少很多返工:主机名、用户、组、Kerberos Principal、Ranger Usersync 都在同一套规则里,排查问题也更直观。
这一组文章会按实际页面顺序来写。先启用 Kerberos,再接入 LDAP / OpenLDAP,最后回到组件安装继续往下做。
Kerberos 认证启用
在权限与审计页面进入 Kerberos 向导,安装 KDC、下发客户端并把集群切到 Kerberos 模式。
LDAP 目录接入
使用托管 OpenLDAP 创建目录入口、平台登录用户和 Ranger Usersync 同步规则。
config:
target: _self
data:
- name: Kerberos 认证启用
desc: 在权限与审计页面进入 Kerberos 向导,安装 KDC、下发客户端并把集群切到 Kerberos 模式。
link: /ambari-plus/security/kerberos/2bc69560-4e3b-44ac-98fd-17a47cd6c831
bgColor: '#eefaf2'
textColor: '#1f5130'
- name: LDAP 目录接入
desc: 使用托管 OpenLDAP 创建目录入口、平台登录用户和 Ranger Usersync 同步规则。
link: /ambari-plus/security/ldap/877ca6af-f717-4757-9e1b-9ea72d71eebc
bgColor: '#eef7ff'
textColor: '#17436b'
1
2
3
4
5
6
7
8
9
10
11
12
13
2
3
4
5
6
7
8
9
10
11
12
13
# 推荐启用顺序
| 顺序 | 能力 | 在哪里做 | 完成后看什么 |
|---|---|---|---|
| 1 | Kerberos | 权限与审计里的 Kerberos 向导 | 页面显示 Kerberos 已启用,集群安全类型切换完成。 |
| 2 | LDAP / OpenLDAP | 权限与审计里的目录接入向导 | 页面显示认证已启用、目录托管、授权运行中。 |
| 3 | Ranger 授权 | Ranger Web UI 与后续组件插件 | 用户组能同步,后续组件可以逐步接入 Ranger Policy。 |
提示
这一节继续沿用前面安装文章的主机规划:hadoop1.test.com、hadoop2.test.com、hadoop3.test.com。截图里只保留 FQDN,不展示真实公网地址或内网 IP。
# 完成后的页面状态
当 Kerberos 和 LDAP 都完成后,权限与审计页面会同时显示 Kerberos、目录与权限、Ranger 三块能力的状态。这个页面不是结束点,而是后续安装 Knox、HDFS、YARN、Hive 等组件的安全底座。
下一步可以先看 Kerberos 认证启用,再继续 LDAP 目录接入。