TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • 产品中心

  • 安装与使用

    • Ambari Plus 安装

    • 组件安装

    • 开启高可用

    • 权限与安全专题

      • 权限与安全总览
      • Kerberos

        • Kerberos 专题
        • 【托管】MIT KDC 单节点接入与验证
        • 【托管】MIT KDC 高可用部署与验证
        • 【外置】MIT KDC 接入与验证
        • 【共用】Principal、Keytab 与账号审计
        • 【共用】LDAP 用户与 Kerberos 身份同步
        • 【共用】外部应用 Kerberos 接入与组件验证
        • 【运维】KDC 备份、密钥轮换与故障恢复
        • Kerberos 停用与回退
        • 附录:托管 MIT KDC 环境准备
        • 附录:原生安装 MIT KDC 实验环境
      • LDAP

    • Ambari Plus Monitor

    • 常见问题

  • 发布与支持

  • 会员与访问

目录
先选择认证中心部署方式
先选对部署方式
进入 Kerberos 管理
启用前共同检查

Kerberos 专题推荐

# 先选择认证中心部署方式

Kerberos 启用不是只有一条固定路线。新建测试环境时,我通常会先用平台托管单节点把认证链路跑通;生产集群更适合直接部署多节点认证中心;企业已经维护 MIT KDC 时,则应让平台接入现有认证中心。需要退出 Kerberos 模式时,也应该走专门的安全停用向导,而不是手动删配置或 Keytab。

只有认证中心安装与接入方式需要区分托管和外置。启用后的 Principal、Keytab、LDAP 身份同步和组件访问使用同一套入口,下游系统不需要知道 KDC 由谁维护。

如果还没有确定 Kerberos、LDAP 和 Ranger 的组合方式,先看权限与安全总览;需要把认证中心、目录和组件控制面一起规划时,继续看开启高可用总览。

【托管】MIT KDC 单节点接入与验证

在一台集群主机上安装 MIT KDC,适合开发、测试与功能验证环境。

【托管】MIT KDC 高可用部署与验证

部署 1 个主 KDC 与 1~2 个副本,降低认证中心单点风险。

【外置】MIT KDC 接入与验证

复用企业已有 MIT KDC,由平台完成客户端配置、Principal 与 Keytab 管理。

【共用】Principal、Keytab 与账号审计

创建人机或机机账号,检查 Keytab 分发、文件权限、覆盖主机和凭据风险。

【共用】LDAP 用户与 Kerberos 身份同步

让托管或外置 LDAP 用户获得对应 Kerberos Principal,并验证增量同步。

【共用】外部应用 Kerberos 接入与组件验证

为外部应用准备 Principal 和 Keytab,并验证 HDFS、YARN、Hive 与 Kyuubi。

【运维】KDC 备份、密钥轮换与故障恢复

管理托管 KDC 主从、备份、密钥轮换、安全检查和应急恢复。

Kerberos 停用与回退

通过预检、影响确认、集群名确认和恢复保障切回非 Kerberos 模式。

config:
  target: _self
data:
  - name: 【托管】MIT KDC 单节点接入与验证
    desc: 在一台集群主机上安装 MIT KDC,适合开发、测试与功能验证环境。
    link: /ambari-plus/security/kerberos/2bc69560-4e3b-44ac-98fd-17a47cd6c831
    bgColor: '#eefaf2'
    textColor: '#1f5130'
  - name: 【托管】MIT KDC 高可用部署与验证
    desc: 部署 1 个主 KDC 与 1~2 个副本,降低认证中心单点风险。
    link: /ambari-plus/security/kerberos/managed-ha/
    bgColor: '#eef7ff'
    textColor: '#17436b'
  - name: 【外置】MIT KDC 接入与验证
    desc: 复用企业已有 MIT KDC,由平台完成客户端配置、Principal 与 Keytab 管理。
    link: /ambari-plus/security/kerberos/external-mit-kdc/
    bgColor: '#f5f1ff'
    textColor: '#493178'
  - name: 【共用】Principal、Keytab 与账号审计
    desc: 创建人机或机机账号,检查 Keytab 分发、文件权限、覆盖主机和凭据风险。
    link: /ambari-plus/security/kerberos/principal-keytab/
    bgColor: '#edf9f7'
    textColor: '#1b5a50'
  - name: 【共用】LDAP 用户与 Kerberos 身份同步
    desc: 让托管或外置 LDAP 用户获得对应 Kerberos Principal,并验证增量同步。
    link: /ambari-plus/security/kerberos/ldap-sync/
    bgColor: '#eef7ff'
    textColor: '#17436b'
  - name: 【共用】外部应用 Kerberos 接入与组件验证
    desc: 为外部应用准备 Principal 和 Keytab,并验证 HDFS、YARN、Hive 与 Kyuubi。
    link: /ambari-plus/security/kerberos/external-application/
    bgColor: '#f5f1ff'
    textColor: '#493178'
  - name: 【运维】KDC 备份、密钥轮换与故障恢复
    desc: 管理托管 KDC 主从、备份、密钥轮换、安全检查和应急恢复。
    link: /ambari-plus/security/kerberos/operations/
    bgColor: '#fff8e8'
    textColor: '#805b13'
  - name: Kerberos 停用与回退
    desc: 通过预检、影响确认、集群名确认和恢复保障切回非 Kerberos 模式。
    link: /ambari-plus/security/kerberos/disable/
    bgColor: '#fff5ed'
    textColor: '#7a3d12'
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43

# 先选对部署方式

场景 建议选择 需要提前准备 主要边界
开发、测试、演示环境 平台托管单节点 1 台健康主机、可用软件源、统一 FQDN 与时间同步 KDC 故障时没有副本可以接替。
生产或长期运行环境 平台托管多节点 至少 2 台健康主机,推荐 3 台 副本可以继续签发票据,管理写入仍由主 KDC 承担。
企业已有 MIT KDC 外部 MIT KDC 接入 KDC 地址、Realm、管理服务地址和临时管理凭据 平台不安装、停止或删除外部 KDC 进程。
退出 Kerberos 模式 Kerberos 停用 维护窗口、恢复条件、依赖检查 托管 KDC 与外部 KDC 的清理边界不同。

笔记

LDAP、Ranger、Solr 和 Kerberos 可以独立组合。Kerberos 向导会在执行前按当前集群状态做只读预检,不需要为了进入向导而先安装 LDAP 或 Ranger。后续如果要做 LDAP 到 KDC 的身份同步,再单独接入目录服务即可。

# 进入 Kerberos 管理

登录 Ambari Plus 后,从左侧进入 权限与审计,选择 进入 Kerberos 管理。启用完成后,这里会集中展示认证中心来源、部署拓扑、账号数量、凭据分发和身份同步状态。

从权限与审计进入 Kerberos 管理

Kerberos 管理页的全部常用操作

我在这个页面会先看三件事:

检查项 为什么先看
当前接入方式 判断认证中心属于平台托管还是外部接入。
部署拓扑 判断是单节点还是高可用,不能只看 KDC 主机数量。
凭据分发 确认服务账号的 Keytab 是否已经覆盖到目标主机。

如果页面显示“来源待确认”或“拓扑待确认”,先不要做认证中心切换、备份或恢复。应先把当前现场归属核对清楚,再进入对应章节继续操作。

需要调整现有认证中心时,点击页面右上角 调整认证中心。页面会先展示当前来源、拓扑和允许切换的目标,不会在进入页面时直接修改集群。

调整认证中心时先确认当前来源与可选目标

# 启用前共同检查

无论选哪一种模式,我都会先确认下面这些条件:

  • 所有主机使用稳定的 FQDN,正向解析、反向解析与 /etc/hosts 结果一致。
  • 主机时间已经同步。Kerberos 对时钟偏差很敏感,时间漂移会直接导致票据失效。
  • Ambari Agent 在线,没有正在执行的安装、启停、升级或安全模式切换任务。
  • 已安排维护窗口。启用过程会停止集群服务、切换认证模式,再按原状态恢复服务。
  • KDC 管理密码只在正式执行时填写;只读预检不会携带或保存这项密码。

接下来按实际场景进入对应章节。测试集群可以从托管单节点接入开始;生产集群优先选择托管 KDC 高可用或外置 MIT KDC。

#Kerberos#身份认证#Ambari Plus
权限与安全总览
【托管】MIT KDC 单节点接入与验证

← 权限与安全总览 【托管】MIT KDC 单节点接入与验证→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式