TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • Ambari 安装

  • 组件安装

  • Kerberos 旧版专题

  • Ranger 旧版专题

    • 实战 Ranger
    • Ranger HA 旧发行版

    • Ranger HA ttr-release

    • FreeIPA 与 LDAP

    • 踩坑汇总

    • 解决方案

      • Ranger Admin LDAP 认证报 Bad credentials 处理
      • Ranger HA 虚拟域名 Principal 缺失修复
        • 一、问题现象:Ranger HA Principal 创建失败
          • 1.1 根因分析
        • 二、解决思路:手动补齐三项对象
        • 三、标准修复命令
          • 3.1 获取管理员票据
          • 3.2 创建 DNS Zone 与 A 记录
          • 3.3 创建 Host 对象(关键步骤)
          • 3.4 创建 HTTP Service Principal
        • 四、回到 Ambari 重试
        • 五、FreeIPA 控制台确认
        • 六、最好是删了Ranger重装
      • Ranger Usersync 证书快速导入脚本(LDAPS)
      • Ranger Admin 证书快速导入脚本
      • Ranger HDFS Repository 快速处理
      • Ranger HBase / Yarn Repository 快速处理
  • 旧版部署
  • Ranger 旧版专题
  • 解决方案
JaneTTR
2026-02-14
目录
一、问题现象:Ranger HA Principal 创建失败
1.1 根因分析
二、解决思路:手动补齐三项对象
三、标准修复命令
3.1 获取管理员票据
3.2 创建 DNS Zone 与 A 记录
3.3 创建 Host 对象(关键步骤)
3.4 创建 HTTP Service Principal
四、回到 Ambari 重试
五、FreeIPA 控制台确认
六、最好是删了Ranger重装

Ranger HA 虚拟域名 Principal 缺失修复

需要 ttr-release >= 2.2.3

适用于 Ambari 3.0.0 + FreeIPA + Ranger HA 场景 示例 Realm:TEST.COM

# 一、问题现象:Ranger HA Principal 创建失败

在 Ranger Admin 开启高可用(HA)后,Ambari 在创建 Kerberos Principal 阶段报错:

Failed to create principal, HTTP/[email protected]
ipa: ERROR: The host 'ranger-ha.hadoop.com' does not exist to add a service to.
1
2

界面如下:

image-20260214233918922

# 1.1 根因分析

Ranger HA 使用虚拟域名:

ranger-ha.hadoop.com
1

但 FreeIPA 创建 HTTP Service Principal 时必须满足:

  1. DNS 中存在该 FQDN
  2. IPA 中存在对应 Host Object

如果未提前创建,Ambari 自动创建 principal 时会失败。

# 二、解决思路:手动补齐三项对象

修复步骤如下:

  1. 创建 DNS Zone
  2. 添加 A 记录
  3. 创建 Host Object
  4. 创建 HTTP Service Principal

# 三、标准修复命令

# 3.1 获取管理员票据

kinit admin
1

输入密码:

Ttbigdata@2026
1

# 3.2 创建 DNS Zone 与 A 记录

ipa dnszone-add hadoop.com
ipa dnsrecord-add hadoop.com ranger-ha --a-rec=172.16.0.231
1
2

说明:

项目 说明
dnszone-add 若 zone 不存在需创建
ranger-ha 虚拟域名
IP HA 虚拟地址

# 3.3 创建 Host 对象(关键步骤)

ipa host-add ranger-ha.hadoop.com
1

# 3.4 创建 HTTP Service Principal

ipa service-add HTTP/ranger-ha.hadoop.com
1

完成后界面如下:

image-20260214235540629

# 四、回到 Ambari 重试

在报错界面:

  1. 点击 OK
  2. 尝试 Retry

如果 Retry 仍然失败:

  • 点击 Next 回到首页
  • 重新执行启用 Kerberos 流程

界面示例:

image-20260214235841686

image-20260214235801915

# 五、FreeIPA 控制台确认

可登录 FreeIPA Web 控制台确认:

  • Host 已存在
  • HTTP Service 已创建

如下图:

image-20260214235937829

# 六、最好是删了Ranger重装

重新执行 Kerberos 启用流程后:

  • HTTP/ranger-[email protected] 正常生成
  • Keytab 分发成功
  • Ranger HA 启动正常

示例界面:

image-20260215000754985

#Ranger#安全认证#Kerberos#FreeIPA#高可用
Ranger Admin LDAP 认证报 Bad credentials 处理
Ranger Usersync 证书快速导入脚本(LDAPS)

← Ranger Admin LDAP 认证报 Bad credentials 处理 Ranger Usersync 证书快速导入脚本(LDAPS)→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式