【托管】MIT KDC 单节点接入与验证入门
# 托管 MIT KDC 单节点接入与验证
单节点模式会在一台已纳管主机上安装 MIT KDC,并由 Ambari Plus 完成 Realm 初始化、客户端配置、Principal 创建和 Keytab 分发。它很适合开发、测试和演示环境,但认证中心故障时没有副本可以接替,不建议直接作为生产方案。
启用后从 权限与审计 → Kerberos 管理 → 调整认证中心 查看当前来源和拓扑。下面截图来自现行页面;首次启用时标题显示“启用集群 Kerberos”,字段和校验规则相同。

本文沿用三台示例主机:
| 角色 | 主机 |
|---|---|
| Ambari Plus Server | hadoop1.test.com |
| 单节点 KDC | hadoop2.test.com |
| Kerberos Client | hadoop1.test.com、hadoop2.test.com、hadoop3.test.com |
注意
Kerberos 对主机名和时间非常敏感。页面里请始终填写 FQDN,不要混用短主机名和 IP;三台主机也要使用同一套时间源。
# 选择平台托管模式
进入 权限与审计 → Kerberos → 进入 Kerberos 向导,在部署模式中选择 在集群主机上安装认证中心。
下一步进入部署拓扑,选择 单节点。页面会说明这一路径只使用 1 台主机,认证中心故障时不可切换。
已经启用 Kerberos 的环境会进入“调整认证中心”页。先核对页面顶部的当前来源和拓扑,再选择平台托管模式;选择卡片本身不会立即执行变更。

# 配置目标主机与认证域
这一页重点确认目标主机、Realm 和 KDC 管理凭据:
| 配置项 | 示例值 | 说明 |
|---|---|---|
| 部署拓扑 | 单节点 | 只安装 1 个 KDC。 |
| 目标主机 | hadoop2.test.com | 必须是已纳管且状态健康的主机。 |
| 认证域 | TEST.COM | 建议使用大写域名形式。 |
| 认证服务端口 | 88 | 平台托管模式下由页面固定管理。 |
| 由平台管理客户端认证配置 | 开启 | 由平台向各主机下发客户端配置。 |
| KDC 管理账号 | admin/[email protected] | 用于创建和维护认证身份。 |
| KDC 管理密码 | 自定义强密码 | 至少 8 位,包含大写字母、小写字母和特殊字符。 |
警告
不要把平台登录密码、LDAP 管理密码或某个服务 Keytab 当成 KDC 管理密码。生产环境请使用单独的高强度凭据,并存入受控的密码管理系统。
如果 LDAP 已经接入,页面还会提供 LDAP 到 KDC 身份同步选项;目录服务尚未接入时,可以先不初始化,这不会阻止 Kerberos 独立启用。
启用完成后可在当前配置抽屉再次核对主 KDC、Realm、管理端口和客户端配置归属。单节点模式只应出现 1 个 KDC 节点。

# 先看预检,再看执行计划
配置完成后,页面会进行启用前检查。这个检查只读取现场条件,不修改集群,也不会提交 KDC 管理密码。
出现 BLOCKED 时不要继续,先按页面提示处理主机解析、时间同步、软件源、端口或正在执行的任务。只有预检允许执行后,才进入变更预览。
平台托管单节点的执行过程可以分成四段:
| 阶段 | 主要操作 | 我会重点看什么 |
|---|---|---|
| 准备环境 | 注册 Kerberos 服务、应用配置、安装客户端 | 三台主机都进入客户端安装范围。 |
| 建立认证中心 | 安装 KDC、初始化 Realm、创建管理账号 | 目标主机与 Realm 和前面填写的一致。 |
| 切换认证 | 提交凭据、检查连通、停止服务、启用 Kerberos | 维护窗口内没有其他任务并发。 |
| 恢复验证 | 启动原有服务、执行最终服务检查 | 服务恢复到切换前状态,检查全部通过。 |
单节点不配置 KDC 副本。执行计划里如果看到“配置 KDC 副本”被跳过,这是正常结果,不是失败。
# 执行并等待完成
确认摘要无误后再开始执行。向导会持久化当前操作进度;如果页面刷新或短暂断线,先回到 Kerberos 管理页查看原操作状态,不要立即创建第二个启用任务。
执行失败时按所在边界处理:
- 还没有切换到 Kerberos 模式:修复阻塞项后,从原操作继续执行。
- 已经切换到 Kerberos 模式:使用页面提供的修复入口继续收敛,不要重新停服和重复切换安全模式。
- 页面提示需要恢复:按原操作的恢复步骤处理,不要手动删除 Realm、Principal 或 Keytab。
# 验证单节点部署结果
完成后回到 Kerberos 管理页,至少确认下面这些状态:


| 检查项 | 通过状态 |
|---|---|
| Kerberos 状态 | 已启用。 |
| 认证中心来源 | 平台托管。 |
| 部署拓扑 | 单节点。 |
| KDC 节点 | 只显示选定的目标主机。 |
| 凭据分发 | 已覆盖全部目标主机,没有缺失项。 |
| 最终服务检查 | 已完成,原有服务恢复运行。 |
如果还要从主机侧抽查,可以在任一 Kerberos Client 上使用页面凭据管理中列出的 Principal 和 Keytab:
kinit -kt <keytab-path> <principal>
klist
2
klist 能看到有效票据,只能证明这一个身份成功获取票据;上线前还要继续验证 HDFS、YARN、Hive、Kafka 等实际服务链路。
生产环境请继续看 平台托管多节点部署。