安全

Apache Ranger

师成师成· 更新于 2026-09-28· 阅读 4 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

Apache Ranger™ 是一个框架,用于在 Hadoop 平台及其之外实现、监控和管理全面的数据安全。Apache Ranger 自 2.0 版本起就已支持 Ozone 的授权功能。不过,由于持续的改进和缺陷修复,建议使用最新版本。

要使用 Apache Ranger,必须在 Hadoop 集群中安装 Apache Ranger。有关 Apache Ranger 的安装说明,请参阅 Apache Ranger 官方网站。

如果你已有一个可识别 Ozone 的正常运行的 Apache Ranger 安装,那么配置 Ozone 与 Apache Ranger 协同工作非常简单。只需启用 ACL 支持,并将 Ozone 内部的 ACL 授权器类设置为 Ranger 授权器即可。请在 ozone-site.xml 中添加以下属性。

属性值
ozone.acl.enabledtrue
ozone.acl.authorizer.classorg.apache.ranger.authorization.ozone.authorizer.RangerOzoneAuthorizer

要使用 RangerOzoneAuthorizer,还需要在 ozone-env.sh 中添加以下环境变量:

export OZONE_MANAGER_CLASSPATH="${OZONE_HOME}/share/ozone/lib/libext/*"

关于 ranger-ozone-plugin JAR

ranger-ozone-plugin JAR 是随 Apache Ranger Ozone 插件一同提供的 Java 库。它们包含实现类(例如 RangerOzoneAuthorizer),使 Ozone Manager 能够将授权检查委托给 Ranger 处理。

当你安装 Apache Ranger 并启用 Ozone 插件时,就会获得这些 JAR;安装步骤请参阅 Apache Ranger 文档。要让该插件对 Ozone Manager 可用,请确保这些 JAR 位于 Ozone Manager 的类路径上。在上面的示例中,这些 JAR 被复制到 ${OZONE_HOME}/share/ozone/lib/libext/,并将该目录添加到 OZONE_MANAGER_CLASSPATH 中。

如果你的发行版将 Ranger Ozone 插件安装到了其他目录,请将 OZONE_MANAGER_CLASSPATH 指向该位置,例如:

export OZONE_MANAGER_CLASSPATH=/opt/ranger/ozone-plugin/lib/*

如果 Ranger 安装在另一台主机上,请将该安装中的 Ranger Ozone 插件 JAR 复制到 Ozone Manager 主机上的某个目录(例如 share/ozone/lib/libext/),并在 OZONE_MANAGER_CLASSPATH 中引用该目录,以便 Ozone Manager 能在启动时加载该插件。

评论

登录后参与评论

正在加载评论…