Apache Ranger
Apache Ranger™ 是一个框架,用于在 Hadoop 平台及其之外实现、监控和管理全面的数据安全。Apache Ranger 自 2.0 版本起就已支持 Ozone 的授权功能。不过,由于持续的改进和缺陷修复,建议使用最新版本。
要使用 Apache Ranger,必须在 Hadoop 集群中安装 Apache Ranger。有关 Apache Ranger 的安装说明,请参阅 Apache Ranger 官方网站。
如果你已有一个可识别 Ozone 的正常运行的 Apache Ranger 安装,那么配置 Ozone 与 Apache Ranger 协同工作非常简单。只需启用 ACL 支持,并将 Ozone 内部的 ACL 授权器类设置为 Ranger 授权器即可。请在 ozone-site.xml 中添加以下属性。
| 属性 | 值 |
|---|---|
ozone.acl.enabled | true |
ozone.acl.authorizer.class | org.apache.ranger.authorization.ozone.authorizer.RangerOzoneAuthorizer |
要使用 RangerOzoneAuthorizer,还需要在 ozone-env.sh 中添加以下环境变量:
export OZONE_MANAGER_CLASSPATH="${OZONE_HOME}/share/ozone/lib/libext/*"关于 ranger-ozone-plugin JAR
ranger-ozone-plugin JAR 是随 Apache Ranger Ozone 插件一同提供的 Java 库。它们包含实现类(例如 RangerOzoneAuthorizer),使 Ozone Manager 能够将授权检查委托给 Ranger 处理。
当你安装 Apache Ranger 并启用 Ozone 插件时,就会获得这些 JAR;安装步骤请参阅 Apache Ranger 文档。要让该插件对 Ozone Manager 可用,请确保这些 JAR 位于 Ozone Manager 的类路径上。在上面的示例中,这些 JAR 被复制到 ${OZONE_HOME}/share/ozone/lib/libext/,并将该目录添加到 OZONE_MANAGER_CLASSPATH 中。
如果你的发行版将 Ranger Ozone 插件安装到了其他目录,请将 OZONE_MANAGER_CLASSPATH 指向该位置,例如:
export OZONE_MANAGER_CLASSPATH=/opt/ranger/ozone-plugin/lib/*如果 Ranger 安装在另一台主机上,请将该安装中的 Ranger Ozone 插件 JAR 复制到 Ozone Manager 主机上的某个目录(例如 share/ozone/lib/libext/),并在 OZONE_MANAGER_CLASSPATH 中引用该目录,以便 Ozone Manager 能在启动时加载该插件。
评论
登录后参与评论
KnowForge