La fonctionnalité de synchronisation des données de DataWorks prend en charge les mécanismes d'authentification tiers. Importez les fichiers d'authentification sur la page Gestion des fichiers d'authentification dans DataWorks et activez l'authentification tierce lors de la configuration d'une source de données. Cela garantit que seules les applications et les services approuvés peuvent accéder à vos ressources de données. Cette rubrique explique comment importer et référencer des fichiers d'authentification.
Contexte
L'authentification tierce offre une vérification d'identité robuste pour les utilisateurs et les services. Elle empêche les applications ou services non fiables d'accéder aux données et renforce la sécurité lors de la synchronisation. DataWorks met à disposition la page Gestion des fichiers d'authentification pour centraliser la gestion de vos fichiers. Depuis cette page, vous pouvez importer des fichiers et consulter leurs références.
Limites
Seule l'authentification Kerberos est prise en charge. Pour plus d'informations, consultez Annexe : Configurer l'authentification Kerberos.
Remarques
Les certificats ont une durée de validité limitée. Vérifiez la date d'expiration de chaque certificat importé. Si un certificat expire, les tâches de synchronisation des données correspondantes échouent en raison d'erreurs d'autorisation. Pour éviter ces échecs, remplacez rapidement le certificat expiré par un nouveau certificat valide.
Importer un fichier d'authentification
Avant d'utiliser la fonctionnalité d'authentification, préparez les fichiers requis et importez-les sur la page Gestion des fichiers d'authentification.
-
Connectez-vous à la console DataWorks. Dans la région cible, cliquez sur dans le volet de navigation de gauche. Sélectionnez un espace de travail dans la liste déroulante et cliquez sur Go to Management Center.
Sur la page Workspace Management, cliquez sur Data Sources dans le volet de navigation de gauche pour ouvrir la page des sources de données.
Cliquez sur l'onglet Authentication Files.
Dans le coin supérieur droit de la page, cliquez sur Upload authentication file. Dans la boîte de dialogue Upload authentication file, cliquez sur Upload File, sélectionnez le fichier à importer, saisissez une Description, puis cliquez sur Determine.
Référencer un fichier d'authentification
Pour utiliser l'authentification tierce, activez la méthode d'authentification appropriée, configurez les paramètres associés et référencez les fichiers d'authentification requis sur la page de configuration de la source de données. DataWorks ne prend actuellement en charge que l'authentification Kerberos. Pour plus d'informations, consultez Annexe : Configurer l'authentification Kerberos.
La section suivante utilise une source de données HDFS comme exemple pour décrire les paramètres clés de l'authentification Kerberos. Pour plus d'informations sur la configuration d'une source de données, consultez Configurer des sources de données.
|
Parameter |
Description |
|
Special authentication method |
Définissez Special authentication method sur Kerberos Authentication. |
|
keytab file |
Spécifie le fichier .keytab enregistré dans l'environnement Kerberos. Ce fichier stocke les informations d'identification d'authentification. Pour importer un nouveau fichier d'authentification, cliquez sur Add authentication document. |
|
conf file |
Spécifie le fichier de configuration Kerberos, krb5.conf. Pour importer un nouveau fichier d'authentification, cliquez sur Add authentication document. |
|
principal |
Spécifie le principal Kerberos issu du fichier keytab. Un principal est une identité unique pour un utilisateur ou un service, doté d'un nom unique et d'une clé de chiffrement associée.
|
Autres opérations
Sur la page Authentication Files, vous pouvez également gérer les fichiers d'authentification, par exemple via Batch Delete, Re-Upload et View references.
Annexe : Configurer l'authentification Kerberos
La fonctionnalité de synchronisation des données de DataWorks ne prend actuellement en charge que l'authentification Kerberos. Une fois configurée, seules les applications et les services authentifiés et approuvés peuvent accéder aux données.
Le protocole Kerberos sert principalement à l'authentification sur les réseaux informatiques. Sa caractéristique principale est l'authentification unique (SSO). Avec le SSO, l'utilisateur s'authentifie une seule fois pour obtenir un Ticket-Granting Ticket (TGT), qu'il utilise ensuite pour accéder à plusieurs services. Kerberos établit une clé partagée entre chaque client et service. Les services utilisent cette clé pour communiquer, empêchant ainsi les services ou applications non fiables d'accéder aux ressources de données. Cette conception rend le protocole hautement sécurisé.
Limites
L'authentification Kerberos n'est prise en charge que pour les clusters CDH 6.X. L'authentification peut échouer avec d'autres versions ou avec des clusters auto-gérés non testés.
L'authentification Kerberos n'est prise en charge que pour les sources de données HBase, HDFS et Hive.
L'authentification Kerberos n'est prise en charge que sur un groupe de ressources exclusif pour Data Integration ou sur un groupe de ressources Serverless.
Fonctionnement de l'authentification Kerberos
Kerberos est un protocole d'authentification tiers basé sur des clés symétriques. Les clients et les serveurs s'appuient tous deux sur le Key Distribution Center (KDC) pour l'authentification. Pour plus d'informations sur Kerberos, consultez Vue d'ensemble.
Comme illustré dans la figure précédente, l'authentification Kerberos dans DataWorks comprend les quatre étapes suivantes :
Le client demande un TGT : lorsqu'un utilisateur client (principal) accède à une source de données activée pour Kerberos, le client demande un Ticket-Granting Ticket (TGT) au KDC. Ce TGT sert de preuve d'identité pour demander des services spécifiques au KDC.
Le KDC émet un TGT : après réception de la demande, le KDC authentifie le client. Si l'authentification réussit, le KDC émet un TGT chiffré avec une période de validité spécifique au client.
Le client demande l'accès au serveur : après avoir obtenu le TGT, le client demande l'accès à des ressources de service spécifiques sur le serveur en fonction du nom du service demandé.
Le serveur authentifie le client : après réception de la demande, le serveur authentifie le client. Si l'authentification réussit, le serveur accorde au client l'accès aux ressources de service.
Le processus d'authentification Kerberos utilise un fichier keytab et un fichier krb5.conf. Le fichier krb5.conf stocke la configuration du serveur KDC, et le fichier keytab stocke les informations d'identification d'authentification des principaux de ressource, y compris les principaux et les clés principales chiffrées. Avant d'utiliser l'authentification Kerberos, importez ces deux fichiers sur la page Gestion des fichiers d'authentification, puis référencez-les et configurez-les sur la page de configuration de la source de données. Pour plus d'informations sur l'importation de fichiers d'authentification, consultez Importer un fichier d'authentification.
Sources de données prises en charge
Le tableau suivant répertorie les types de sources de données qui prennent en charge l'authentification Kerberos et fournit des liens vers leurs guides de configuration.
|
Type de source de données |
Guide |
|
HBase |
|
|
HDFS |
|
|
Hive |