TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • 产品中心

  • 安装与使用

    • Ambari Plus 安装

    • 组件安装

    • 开启高可用

    • 权限与安全专题

      • 权限与安全总览
      • Kerberos

      • LDAP

        • LDAP 专题
        • 【托管】OpenLDAP 接入与验证
        • 【托管】用户、用户组与授权验证
        • 【托管】OpenLDAP 高可用部署
          • 高可用边界
          • 1. 页面配置
          • 2. 配置稳定入口
          • 3. 执行向导
          • 4. 验证复制与入口
          • 5. 受控故障切换
        • 【外置】LDAP 接入与验证
        • 【外置】用户、用户组与授权验证
        • 【AD】Active Directory 接入与验证
        • 【AD】用户、用户组与授权验证
        • 附录:托管 OpenLDAP 环境准备
        • 附录:【外置】OpenLDAP 原生安装环境
        • 附录:Active Directory 实验环境
    • Ambari Plus Monitor

    • 常见问题

  • 发布与支持

  • 会员与访问

目录
高可用边界
1. 页面配置
2. 配置稳定入口
3. 执行向导
4. 验证复制与入口
5. 受控故障切换

【托管】OpenLDAP 高可用部署推荐

# 高可用边界

托管 HA 包含两部分:Ambari Plus 安装多个 OpenLDAP Provider 并配置复制;客户提供独立 VIP、负载均衡器或 DNS 入口。消费者始终连接稳定访问名,不直接绑定 Provider。

选择托管 OpenLDAP 高可用

# 1. 页面配置

配置项 示例
Provider hadoop1.test.com、hadoop2.test.com
LDAP 访问名 ldap-ha.test.com
Base DN dc=test,dc=com
目录管理员 DN cn=admin,dc=test,dc=com
平台管理员组 ambari-admins

证书 SAN 必须包含 ldap-ha.test.com。目录管理员密码、首个 LDAP 管理员密码和本地应急密码均在本次向导输入并校验。

# 2. 配置稳定入口

示例为 TCP 透传,HAProxy 不保存 LDAP 密码,也不终止 LDAPS:

global
  log /dev/log local0
  maxconn 4096

defaults
  log global
  mode tcp
  timeout connect 5s
  timeout client  60s
  timeout server  60s

frontend ldap_ldaps
  bind *:636
  default_backend openldap_providers

backend openldap_providers
  balance roundrobin
  option tcp-check
  server ldap01 hadoop1.test.com:636 check inter 3s fall 3 rise 2
  server ldap02 hadoop2.test.com:636 check inter 3s fall 3 rise 2
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
haproxy -c -f /etc/haproxy/haproxy.cfg
systemctl enable --now haproxy
getent hosts ldap-ha.test.com
1
2
3

# 3. 执行向导

按“连接 → 同步规则 → 预览 → 执行”完成部署。预览页重点核对:Provider 列表、稳定访问名、Base DN、管理员 DN、证书和消费者目标。

# 4. 验证复制与入口

# 稳定入口证书与 Bind
openssl s_client -connect ldap-ha.test.com:636 \
  -servername ldap-ha.test.com -verify_return_error </dev/null

ldapsearch -x -H ldaps://ldap-ha.test.com:636 \
  -D 'cn=admin,dc=test,dc=com' -W \
  -b 'dc=test,dc=com' '(objectClass=*)' dn

# 两个 Provider 应返回同一组对象
ldapsearch -x -H ldaps://hadoop1.test.com:636 \
  -D 'cn=admin,dc=test,dc=com' -W \
  -b 'ou=users,dc=test,dc=com' '(uid=*)' uid

ldapsearch -x -H ldaps://hadoop2.test.com:636 \
  -D 'cn=admin,dc=test,dc=com' -W \
  -b 'ou=users,dc=test,dc=com' '(uid=*)' uid
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16

# 5. 受控故障切换

  1. 记录平台登录、Ranger Usersync 和 LDAP 查询基线。
  2. 停止一个 Provider。
  3. 继续通过 ldap-ha.test.com 执行 Bind、登录和组查询。
  4. 恢复 Provider,确认复制追平且 HAProxy 后端恢复。

只有稳定入口、复制一致、单 Provider 故障期间真实认证仍成功,才算高可用验收通过。

#LDAP#OpenLDAP#高可用#HAProxy#权限与审计
【托管】用户、用户组与授权验证
【外置】LDAP 接入与验证

← 【托管】用户、用户组与授权验证 【外置】LDAP 接入与验证→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式