ACL

Ranger 授权策略

师成师成· 更新于 2026-09-28· 阅读 3 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

Ozone 支持两种授权模型:原生 ACL 和 Apache Ranger 策略。

  • 原生 ACL 通过 Ozone 的命令行接口或 API 进行管理,并存储在 Ozone 的元数据内部。它们适用于较为简单的安全需求,以及将 Ozone 作为独立服务运行的环境。
  • Apache Ranger 为整个 Hadoop 生态系统提供集中化的安全管理。如果你已经在使用 Ranger 管理 HDFS、Hive 或 HBase 等其他组件的权限,将 Ozone 与 Ranger 集成后,你可以在同一处管理所有访问策略。Ranger 提供了友好的 UI、集中化的审计功能以及更高级的策略特性。有关为 Ozone 配置 Apache Ranger 授权的更多信息,请参阅配置 Apache Ranger。

启用 Ranger 后,它将成为访问控制的唯一权威,原生 ACL 将被忽略。

权限对照表

下表展示了 Ozone 操作与所需 Ranger 权限之间的对应关系。Ozone Manager 插件会从 Ranger 同步这些策略。

操作卷权限
创建卷CREATE
列出卷LIST
获取卷信息READ
删除卷DELETE
设置配额WRITE
设置所有者WRITE_ACL
创建租户(及卷)CREATE
删除租户WRITE_ACL
操作卷权限存储桶权限
创建存储桶READCREATE
列出存储桶LIST, READ
获取存储桶信息READREAD
删除存储桶READDELETE
更新存储桶属性(配额、副本策略等)READWRITE
列出快照READLIST
列出回收站READLIST
回收站恢复READWRITE
设置所有者READWRITE_ACL
操作卷权限存储桶权限键权限
列出键READLIST, READ
写入键READREADCREATE, WRITE
读取键READREADREAD

评论

登录后参与评论

正在加载评论…