【托管】用户、用户组与授权验证实战
# 验证链路
创建组 → 创建用户并加入组 → 给组授权 → 用户登录 → 组件操作 → 审计
1
先完成托管 OpenLDAP 接入。托管模式由 Ambari Plus 写入目录;外置 LDAP 和 AD 的对象维护方式不同。

# 1. 创建用户组
进入 03 用户组 → 用户组管理 → 新建用户组:
组名:data-developers
说明:数据开发人员
1
2
2
# 2. 创建用户并加入组
进入 02 用户 → 用户管理 → 新建用户,本次页面显式输入初始密码:
用户:analyst01
用户组:data-developers
状态:启用
1
2
3
2
3
再创建 analyst02,暂不加入该组,用于权限差异验证。
# 3. 给组授权
进入 04 授权 → 组权限配置,选择 data-developers,按需配置:
- 入口权限:Hue、Kyuubi、Airflow 等组件入口;
- 数据服务:HDFS、Hive、YARN、Ranger 资源策略;
- 应用角色:组件内角色;
- 平台角色:仅授予需要的平台能力。

保存后等待权限下发成功,不给用户重复配置同一权限。
# 4. 验证组继承
- 使用
analyst01登录,验证已授权入口和数据操作。 - 使用
analyst02登录,确认相同操作被拒绝。 - 将
analyst02加入data-developers。 - 等待目录同步与权限下发,再次登录;其权限应与
analyst01一致。
# 5. 验证组件与审计

至少完成一次真实读写或查询,不以“页面可打开”代替数据面验收。最后进入 05 审计 → 过程审计,确认目录操作、权限保存和下发记录成功。

# 在集群节点核对用户和组是否可解析
id analyst01
getent group data-developers
1
2
3
2
3