TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • 产品中心

  • 安装与使用

    • Ambari Plus 安装

    • 组件安装

    • 开启高可用

    • 权限与安全专题

      • 权限与安全总览
      • Kerberos

        • Kerberos 专题
        • 【托管】MIT KDC 单节点接入与验证
          • 托管 MIT KDC 单节点接入与验证
          • 选择平台托管模式
          • 配置目标主机与认证域
          • 先看预检,再看执行计划
          • 执行并等待完成
          • 验证单节点部署结果
        • 【托管】MIT KDC 高可用部署与验证
        • 【外置】MIT KDC 接入与验证
        • 【共用】Principal、Keytab 与账号审计
        • 【共用】LDAP 用户与 Kerberos 身份同步
        • 【共用】外部应用 Kerberos 接入与组件验证
        • 【运维】KDC 备份、密钥轮换与故障恢复
        • Kerberos 停用与回退
        • 附录:托管 MIT KDC 环境准备
        • 附录:原生安装 MIT KDC 实验环境
      • LDAP

    • Ambari Plus Monitor

    • 常见问题

  • 发布与支持

  • 会员与访问

目录
托管 MIT KDC 单节点接入与验证
选择平台托管模式
配置目标主机与认证域
先看预检,再看执行计划
执行并等待完成
验证单节点部署结果

【托管】MIT KDC 单节点接入与验证入门

# 托管 MIT KDC 单节点接入与验证

单节点模式会在一台已纳管主机上安装 MIT KDC,并由 Ambari Plus 完成 Realm 初始化、客户端配置、Principal 创建和 Keytab 分发。它很适合开发、测试和演示环境,但认证中心故障时没有副本可以接替,不建议直接作为生产方案。

启用后从 权限与审计 → Kerberos 管理 → 调整认证中心 查看当前来源和拓扑。下面截图来自现行页面;首次启用时标题显示“启用集群 Kerberos”,字段和校验规则相同。

Kerberos 管理页展示认证中心来源与拓扑

本文沿用三台示例主机:

角色 主机
Ambari Plus Server hadoop1.test.com
单节点 KDC hadoop2.test.com
Kerberos Client hadoop1.test.com、hadoop2.test.com、hadoop3.test.com

注意

Kerberos 对主机名和时间非常敏感。页面里请始终填写 FQDN,不要混用短主机名和 IP;三台主机也要使用同一套时间源。

# 选择平台托管模式

进入 权限与审计 → Kerberos → 进入 Kerberos 向导,在部署模式中选择 在集群主机上安装认证中心。

下一步进入部署拓扑,选择 单节点。页面会说明这一路径只使用 1 台主机,认证中心故障时不可切换。

已经启用 Kerberos 的环境会进入“调整认证中心”页。先核对页面顶部的当前来源和拓扑,再选择平台托管模式;选择卡片本身不会立即执行变更。

选择平台托管模式并核对当前认证中心

# 配置目标主机与认证域

这一页重点确认目标主机、Realm 和 KDC 管理凭据:

配置项 示例值 说明
部署拓扑 单节点 只安装 1 个 KDC。
目标主机 hadoop2.test.com 必须是已纳管且状态健康的主机。
认证域 TEST.COM 建议使用大写域名形式。
认证服务端口 88 平台托管模式下由页面固定管理。
由平台管理客户端认证配置 开启 由平台向各主机下发客户端配置。
KDC 管理账号 admin/[email protected] 用于创建和维护认证身份。
KDC 管理密码 自定义强密码 至少 8 位,包含大写字母、小写字母和特殊字符。

警告

不要把平台登录密码、LDAP 管理密码或某个服务 Keytab 当成 KDC 管理密码。生产环境请使用单独的高强度凭据,并存入受控的密码管理系统。

如果 LDAP 已经接入,页面还会提供 LDAP 到 KDC 身份同步选项;目录服务尚未接入时,可以先不初始化,这不会阻止 Kerberos 独立启用。

启用完成后可在当前配置抽屉再次核对主 KDC、Realm、管理端口和客户端配置归属。单节点模式只应出现 1 个 KDC 节点。

在当前配置中核对 KDC 与 Realm

# 先看预检,再看执行计划

配置完成后,页面会进行启用前检查。这个检查只读取现场条件,不修改集群,也不会提交 KDC 管理密码。

出现 BLOCKED 时不要继续,先按页面提示处理主机解析、时间同步、软件源、端口或正在执行的任务。只有预检允许执行后,才进入变更预览。

平台托管单节点的执行过程可以分成四段:

阶段 主要操作 我会重点看什么
准备环境 注册 Kerberos 服务、应用配置、安装客户端 三台主机都进入客户端安装范围。
建立认证中心 安装 KDC、初始化 Realm、创建管理账号 目标主机与 Realm 和前面填写的一致。
切换认证 提交凭据、检查连通、停止服务、启用 Kerberos 维护窗口内没有其他任务并发。
恢复验证 启动原有服务、执行最终服务检查 服务恢复到切换前状态,检查全部通过。

单节点不配置 KDC 副本。执行计划里如果看到“配置 KDC 副本”被跳过,这是正常结果,不是失败。

# 执行并等待完成

确认摘要无误后再开始执行。向导会持久化当前操作进度;如果页面刷新或短暂断线,先回到 Kerberos 管理页查看原操作状态,不要立即创建第二个启用任务。

执行失败时按所在边界处理:

  • 还没有切换到 Kerberos 模式:修复阻塞项后,从原操作继续执行。
  • 已经切换到 Kerberos 模式:使用页面提供的修复入口继续收敛,不要重新停服和重复切换安全模式。
  • 页面提示需要恢复:按原操作的恢复步骤处理,不要手动删除 Realm、Principal 或 Keytab。

# 验证单节点部署结果

完成后回到 Kerberos 管理页,至少确认下面这些状态:

在 Keytab 清单中确认凭据覆盖状态

继续核对 Keytab 分发明细

检查项 通过状态
Kerberos 状态 已启用。
认证中心来源 平台托管。
部署拓扑 单节点。
KDC 节点 只显示选定的目标主机。
凭据分发 已覆盖全部目标主机,没有缺失项。
最终服务检查 已完成,原有服务恢复运行。

如果还要从主机侧抽查,可以在任一 Kerberos Client 上使用页面凭据管理中列出的 Principal 和 Keytab:

kinit -kt <keytab-path> <principal>
klist
1
2

klist 能看到有效票据,只能证明这一个身份成功获取票据;上线前还要继续验证 HDFS、YARN、Hive、Kafka 等实际服务链路。

生产环境请继续看 平台托管多节点部署。

#Kerberos#MIT KDC#单节点#Ambari Plus
Kerberos 专题
【托管】MIT KDC 高可用部署与验证

← Kerberos 专题 【托管】MIT KDC 高可用部署与验证→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式