S3 多租户

设置

师成师成· 更新于 2026-09-28· 阅读 4 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

在 Ozone 集群中启用 S3 多租户功能的步骤。

前提条件

S3 多租户需要配置以下组件:

  1. 安全集群:集群必须已完成 Kerberos(安全化)配置。如果集群尚未启用 Kerberos,请参阅 Kerberos 指南。
  2. S3 Gateway:至少需要部署一个 S3 Gateway。如果集群中还没有 S3 Gateway,请参阅 S3 Gateway 指南。
  3. Apache Ranger:必须启用 ACL,并将 RangerOzoneAuthorizer 设置为生效的 ACL 授权器实现。如果尚未配置,请参阅 使用 Ranger 实现安全 指南。

配置

将以下配置项添加到所有 Ozone Manager 的 ozone-site.xml 中:

<property>
  <name>ozone.om.multitenancy.enabled</name>
  <value>true</value>
</property>

<property>
  <name>ozone.om.ranger.https-address</name>
  <value>https://RANGER_HOST:6182</value>
</property>

<property>
  <name>ozone.om.ranger.service</name>
  <value>RANGER_OZONE_SERVICE_NAME</value>
</property>

ozone.om.ranger.service 的值应与 Ranger Admin Server Web UI 中「Service Manager」页面配置的 Ozone "Service Name"(服务名称)一致,例如 cm_ozone。

要向 Apache Ranger Admin Server 进行身份认证,ozone.om.kerberos.principal 和 ozone.om.kerberos.keytab.file 将沿用 Kerberos 安全设置中已有的配置。

warning

请确保 Kerberos principal 背后的用户(例如 om)在 Ranger 中拥有 Admin 权限,否则部分功能将无法正常工作。这是 Apache Ranger 目前的一个限制。例如,后台同步将无法获取 policyVersion 从而无法正常运行,创建/更新/删除 Ranger 角色也会失败。

可选:用户名和密码认证(不建议在生产环境使用)

如果想使用用户名和明文密码登录来测试 Ranger(不建议在生产环境中使用),请向 Ozone Manager 添加以下配置:

<property>
  <name>ozone.om.ranger.https.admin.api.user</name>
  <value>RANGER_ADMIN_USERNAME</value>
</property>

<property>
  <name>ozone.om.ranger.https.admin.api.passwd</name>
  <value>RANGER_ADMIN_PASSWORD</value>
</property>

注意:如果同时配置了 Ranger 的用户名和密码,将优先使用该方式,而非(默认且推荐的)Kerberos keytab 认证方式。

应用配置

最后,重启所有 OzoneManager 以应用新配置。

后续步骤

配置完成后,请继续阅读租户命令,了解如何创建和管理租户。

评论

登录后参与评论

正在加载评论…