Configurazione dell'autenticazione Kerberos per Active Directory
Configurare l'autenticazione Kerberos per Active Directory nei cluster Big Data Service.
Prerequisiti
Prima di configurare un Active Directory come KDC per il cluster ODH, è necessario soddisfare i prerequisiti riportati di seguito.
- L'host del cluster ODH deve disporre dell'accesso di rete e può risolvere i nomi DNS dei controller di dominio.
- La connettività LDAP o LDAPS sicura di Active Directory è stata configurata.
- Utente di autenticazione e password di autenticazione di Active Directory.
Per configurare l'autenticazione Kerberos utilizzando solo l'approccio di Active Directory, è necessario quanto segue.
- Il contenitore utente di Active Directory per i principi del servizio è stato creato ed è disponibile. Ad esempio,
OU=Hadoop,OU=People,DC=apache,DC=org
. Sono disponibili le credenziali amministrative di Active Directory con controllo delegato per creare, eliminare e gestire gli account utente nel contenitore utente.
Importazione del certificato Active Directory
.crt
, i keystore e così via utilizzati dai singoli servizi. Ad esempio, Hue, Ranger e Ambari. Ottenere manualmente il certificato da Active Directory (Windows)
- Accedere al server Active Directory.
-
Eseguire
mmc
. - Selezionare File, quindi Aggiungi/Rimuovi snapin.
- Selezionare Certificati, quindi Account di servizio.
- Selezionare Next.
- Selezionare Computer locale, quindi selezionare Avanti.
- Selezionare Servizi di dominio Active Directory, quindi selezionare OK.
-
Per individuare il certificato corrispondente al certificato root:
-
Esportare il certificato situato nel passo precedente:
-
Il file
.cer
creato nel passo precedente può essere aperto in Textpad per copiare il contenuto del certificato con codifica 64 di base. In alternativa, è possibile copiare il file.cer
stesso.