S3 多租户
设置
登录后可跨设备保存划线和私人笔记登录
在 Ozone 集群中启用 S3 多租户功能的步骤。
前提条件
S3 多租户需要配置以下组件:
- 安全集群:集群必须已完成 Kerberos(安全化)配置。如果集群尚未启用 Kerberos,请参阅 Kerberos 指南。
- S3 Gateway:至少需要部署一个 S3 Gateway。如果集群中还没有 S3 Gateway,请参阅 S3 Gateway 指南。
- Apache Ranger:必须启用 ACL,并将
RangerOzoneAuthorizer设置为生效的 ACL 授权器实现。如果尚未配置,请参阅 使用 Ranger 实现安全 指南。
配置
将以下配置项添加到所有 Ozone Manager 的 ozone-site.xml 中:
<property>
<name>ozone.om.multitenancy.enabled</name>
<value>true</value>
</property>
<property>
<name>ozone.om.ranger.https-address</name>
<value>https://RANGER_HOST:6182</value>
</property>
<property>
<name>ozone.om.ranger.service</name>
<value>RANGER_OZONE_SERVICE_NAME</value>
</property>ozone.om.ranger.service 的值应与 Ranger Admin Server Web UI 中「Service Manager」页面配置的 Ozone "Service Name"(服务名称)一致,例如 cm_ozone。
要向 Apache Ranger Admin Server 进行身份认证,ozone.om.kerberos.principal 和 ozone.om.kerberos.keytab.file 将沿用 Kerberos 安全设置中已有的配置。
warning
请确保 Kerberos principal 背后的用户(例如 om)在 Ranger 中拥有 Admin 权限,否则部分功能将无法正常工作。这是 Apache Ranger 目前的一个限制。例如,后台同步将无法获取 policyVersion 从而无法正常运行,创建/更新/删除 Ranger 角色也会失败。
可选:用户名和密码认证(不建议在生产环境使用)
如果想使用用户名和明文密码登录来测试 Ranger(不建议在生产环境中使用),请向 Ozone Manager 添加以下配置:
<property>
<name>ozone.om.ranger.https.admin.api.user</name>
<value>RANGER_ADMIN_USERNAME</value>
</property>
<property>
<name>ozone.om.ranger.https.admin.api.passwd</name>
<value>RANGER_ADMIN_PASSWORD</value>
</property>注意:如果同时配置了 Ranger 的用户名和密码,将优先使用该方式,而非(默认且推荐的)Kerberos keytab 认证方式。
应用配置
最后,重启所有 OzoneManager 以应用新配置。
后续步骤
配置完成后,请继续阅读租户命令,了解如何创建和管理租户。
评论
登录后参与评论
正在加载评论…
KnowForge