TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • 产品中心

  • 安装与使用

    • Ambari Plus 安装

    • 组件安装

    • 开启高可用

    • 权限与安全专题

      • 权限与安全总览
      • Kerberos

        • Kerberos 专题
        • 【托管】MIT KDC 单节点接入与验证
        • 【托管】MIT KDC 高可用部署与验证
        • 【外置】MIT KDC 接入与验证
          • 外置 MIT KDC 接入与验证
          • 接入前准备
          • 选择外部 MIT KDC
          • 身份同步怎么选
          • 理解两层检查
          • 预览并执行
          • 验证接入结果
        • 【共用】Principal、Keytab 与账号审计
        • 【共用】LDAP 用户与 Kerberos 身份同步
        • 【共用】外部应用 Kerberos 接入与组件验证
        • 【运维】KDC 备份、密钥轮换与故障恢复
        • Kerberos 停用与回退
        • 附录:托管 MIT KDC 环境准备
        • 附录:原生安装 MIT KDC 实验环境
      • LDAP

    • Ambari Plus Monitor

    • 常见问题

  • 发布与支持

  • 会员与访问

目录
外置 MIT KDC 接入与验证
接入前准备
选择外部 MIT KDC
身份同步怎么选
理解两层检查
预览并执行
验证接入结果

【外置】MIT KDC 接入与验证

# 外置 MIT KDC 接入与验证

企业已经维护 MIT KDC 时,没有必要再由平台安装一套新的认证中心。外部接入模式会复用现有 KDC,由 Ambari Plus 负责客户端配置、Principal 维护和 Keytab 分发,但不会接管外部 KDC 进程的安装、启停、备份或卸载。

当前集群已经启用 Kerberos 时,从 调整认证中心 选择“切换到外部 MIT KDC”。页面会先展示当前所有权边界,真正停止当前认证中心前不会要求填写外部管理密码。

调整认证中心页面展示当前来源与目标模式

本文只讨论 MIT KDC。Active Directory、FreeIPA 或其他 Kerberos 实现应先确认协议、管理接口和密码策略是否满足当前向导要求,不能直接按 MIT KDC 示例套用。

# 接入前准备

如果还没有可供联调的外部认证中心,可以先按 附录:在独立主机搭建 MIT KDC 准备一套测试 Realm,完成三节点取票和远程 Principal 管理验证后,再回到本章接入平台。

开始前先向认证中心管理员确认:

信息 示例 用途
认证服务主机 kdc1.example.com,kdc2.example.com 客户端获取票据,可填写多个并用英文逗号分隔。
Realm EXAMPLE.COM 集群 Principal 所属认证域。
域名映射 .example.com,example.com 把主机域名映射到对应 Realm。
管理服务主机 kadmin.example.com 创建和维护 Principal。留空时默认使用第一台认证服务主机。
KDC 端口 88 客户端访问认证服务的端口。
KDC 管理账号 admin/[email protected] 向导创建和维护集群认证身份。
KDC 管理密码 临时授权凭据 正式执行时验证并管理外部 KDC。

还要确认所有 Agent 节点都能解析并访问 KDC,而不只是 Ambari Plus Server 能访问。

# 选择外部 MIT KDC

进入 权限与审计 → Kerberos → 进入 Kerberos 向导,选择 接入外部 MIT KDC。

在配置页填写认证服务主机、Realm、域名映射、管理服务主机和端口。通常建议开启 由平台管理客户端认证配置,让各主机的客户端配置与页面保持一致。

如果当前已经是平台托管 KDC,页面会先明确提示“安全停用当前认证中心,再继续配置外部 KDC”。这一步只确认切换意图;未点击继续并完成后续确认前,不会停止现有 KDC。

切换外部 KDC 前确认所有权与停用边界

KDC 管理密码不是平台登录密码,也不是 LDAP 管理密码。它只在正式执行阶段用于验证并维护外部 KDC;平台不会修改企业侧已有的密码策略。

# 身份同步怎么选

外部 MIT KDC 模式默认不初始化 LDAP 到 KDC 的身份同步。如果目录服务已经接入,而且确实需要目录用户自动镜像为 Kerberos Principal,再显式开启这项能力。

笔记

Kerberos 接入成功,只能证明集群服务身份可以使用外部 KDC。它不会自动证明所有 LDAP 用户都已经拥有 Principal,也不会自动完成历史用户回填。

# 理解两层检查

外部 KDC 的检查分为两层:

  1. 向导预检先核对配置和 KDC 地址解析,过程不携带管理密码。
  2. 正式流水线在 Agent 视角执行客户端连通和凭据检查,确认集群主机能够真正访问外部 KDC。

仅从 Ambari Plus Server 上执行一次 kinit,不能替代所有 Agent 节点的连通检查。

# 预览并执行

外部接入不会安装 KDC 软件包,也不会初始化新的 Realm。执行计划主要包括:

  • 注册 Kerberos 服务并应用客户端配置。
  • 在集群主机上安装 Kerberos Client。
  • 提交临时 KDC 管理凭据并执行客户端连通检查。
  • 停止已启动服务并切换集群认证模式。
  • 生成、分发 Principal 与 Keytab。
  • 恢复服务并执行最终服务检查。
  • 按需初始化 LDAP 到 KDC 身份同步。

执行前再次核对 KDC 主机、Realm 和管理服务主机。Realm 一旦写错,后续服务 Principal 和 Keytab 都会落到错误的认证域里。

# 验证接入结果

完成后至少确认:

接入完成后从 Keytab 清单检查分发结果

检查项 通过状态
Kerberos 状态 已启用。
认证中心来源 外部 MIT KDC。
运维归属 外部维护,不开放平台托管 KDC 的备份与恢复入口。
凭据分发 Keytab 已覆盖所有目标主机。
外部 KDC 平台没有安装、停止或删除外部 KDC 进程。
服务验证 原有服务恢复,最终服务检查通过。

停用 Kerberos 时,外部模式只解除本集群接入,不会删除企业 KDC 里的 Realm 和已有数据。具体边界见 Kerberos 停用。需要从零准备测试认证中心时,可以继续阅读 附录:在独立主机搭建 MIT KDC。

#Kerberos#MIT KDC#外部认证中心#Ambari Plus
【托管】MIT KDC 高可用部署与验证
【共用】Principal、Keytab 与账号审计

← 【托管】MIT KDC 高可用部署与验证 【共用】Principal、Keytab 与账号审计→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式