ACL
Ranger 授权策略
登录后可跨设备保存划线和私人笔记登录
Ozone 支持两种授权模型:原生 ACL 和 Apache Ranger 策略。
- 原生 ACL 通过 Ozone 的命令行接口或 API 进行管理,并存储在 Ozone 的元数据内部。它们适用于较为简单的安全需求,以及将 Ozone 作为独立服务运行的环境。
- Apache Ranger 为整个 Hadoop 生态系统提供集中化的安全管理。如果你已经在使用 Ranger 管理 HDFS、Hive 或 HBase 等其他组件的权限,将 Ozone 与 Ranger 集成后,你可以在同一处管理所有访问策略。Ranger 提供了友好的 UI、集中化的审计功能以及更高级的策略特性。有关为 Ozone 配置 Apache Ranger 授权的更多信息,请参阅配置 Apache Ranger。
启用 Ranger 后,它将成为访问控制的唯一权威,原生 ACL 将被忽略。
权限对照表
下表展示了 Ozone 操作与所需 Ranger 权限之间的对应关系。Ozone Manager 插件会从 Ranger 同步这些策略。
操作 | 卷权限 |
|---|---|
创建卷 | CREATE |
列出卷 | LIST |
获取卷信息 | READ |
删除卷 | DELETE |
设置配额 | WRITE |
设置所有者 | WRITE_ACL |
创建租户(及卷) | CREATE |
删除租户 | WRITE_ACL |
操作 | 卷权限 | 存储桶权限 |
|---|---|---|
创建存储桶 | READ | CREATE |
列出存储桶 | LIST, READ | |
获取存储桶信息 | READ | READ |
删除存储桶 | READ | DELETE |
更新存储桶属性(配额、副本策略等) | READ | WRITE |
列出快照 | READ | LIST |
列出回收站 | READ | LIST |
回收站恢复 | READ | WRITE |
设置所有者 | READ | WRITE_ACL |
操作 | 卷权限 | 存储桶权限 | 键权限 |
|---|---|---|---|
列出键 | READ | LIST, READ | |
写入键 | READ | READ | CREATE, WRITE |
读取键 | READ | READ | READ |
评论
登录后参与评论
正在加载评论…
KnowForge