Tous les produits
Search
Centre de documentation

DataWorks:Gérer les fichiers d'authentification tiers

Dernière mise à jour :Aug 09, 2026

La fonctionnalité de synchronisation des données de DataWorks prend en charge les mécanismes d'authentification tiers. Importez les fichiers d'authentification sur la page Gestion des fichiers d'authentification dans DataWorks et activez l'authentification tierce lors de la configuration d'une source de données. Cela garantit que seules les applications et les services approuvés peuvent accéder à vos ressources de données. Cette rubrique explique comment importer et référencer des fichiers d'authentification.

Contexte

L'authentification tierce offre une vérification d'identité robuste pour les utilisateurs et les services. Elle empêche les applications ou services non fiables d'accéder aux données et renforce la sécurité lors de la synchronisation. DataWorks met à disposition la page Gestion des fichiers d'authentification pour centraliser la gestion de vos fichiers. Depuis cette page, vous pouvez importer des fichiers et consulter leurs références.

Limites

Seule l'authentification Kerberos est prise en charge. Pour plus d'informations, consultez Annexe : Configurer l'authentification Kerberos.

Remarques

Les certificats ont une durée de validité limitée. Vérifiez la date d'expiration de chaque certificat importé. Si un certificat expire, les tâches de synchronisation des données correspondantes échouent en raison d'erreurs d'autorisation. Pour éviter ces échecs, remplacez rapidement le certificat expiré par un nouveau certificat valide.

Importer un fichier d'authentification

Avant d'utiliser la fonctionnalité d'authentification, préparez les fichiers requis et importez-les sur la page Gestion des fichiers d'authentification.

    1. Connectez-vous à la console DataWorks. Dans la région cible, cliquez sur More > Management Center dans le volet de navigation de gauche. Sélectionnez un espace de travail dans la liste déroulante et cliquez sur Go to Management Center.

    2. Sur la page Workspace Management, cliquez sur Data Sources dans le volet de navigation de gauche pour ouvrir la page des sources de données.

  1. Cliquez sur l'onglet Authentication Files.

  2. Dans le coin supérieur droit de la page, cliquez sur Upload authentication file. Dans la boîte de dialogue Upload authentication file, cliquez sur Upload File, sélectionnez le fichier à importer, saisissez une Description, puis cliquez sur Determine.

Référencer un fichier d'authentification

Pour utiliser l'authentification tierce, activez la méthode d'authentification appropriée, configurez les paramètres associés et référencez les fichiers d'authentification requis sur la page de configuration de la source de données. DataWorks ne prend actuellement en charge que l'authentification Kerberos. Pour plus d'informations, consultez Annexe : Configurer l'authentification Kerberos.

La section suivante utilise une source de données HDFS comme exemple pour décrire les paramètres clés de l'authentification Kerberos. Pour plus d'informations sur la configuration d'une source de données, consultez Configurer des sources de données.

Parameter

Description

Special authentication method

Définissez Special authentication method sur Kerberos Authentication.

keytab file

Spécifie le fichier .keytab enregistré dans l'environnement Kerberos. Ce fichier stocke les informations d'identification d'authentification. Pour importer un nouveau fichier d'authentification, cliquez sur Add authentication document.

conf file

Spécifie le fichier de configuration Kerberos, krb5.conf. Pour importer un nouveau fichier d'authentification, cliquez sur Add authentication document.

principal

Spécifie le principal Kerberos issu du fichier keytab. Un principal est une identité unique pour un utilisateur ou un service, doté d'un nom unique et d'une clé de chiffrement associée.

  • Format du principal utilisateur : username@REALM.

  • Format du principal de service : service/hostname@REALM

Autres opérations

Sur la page Authentication Files, vous pouvez également gérer les fichiers d'authentification, par exemple via Batch Delete, Re-Upload et View references.

Annexe : Configurer l'authentification Kerberos

La fonctionnalité de synchronisation des données de DataWorks ne prend actuellement en charge que l'authentification Kerberos. Une fois configurée, seules les applications et les services authentifiés et approuvés peuvent accéder aux données.

Le protocole Kerberos sert principalement à l'authentification sur les réseaux informatiques. Sa caractéristique principale est l'authentification unique (SSO). Avec le SSO, l'utilisateur s'authentifie une seule fois pour obtenir un Ticket-Granting Ticket (TGT), qu'il utilise ensuite pour accéder à plusieurs services. Kerberos établit une clé partagée entre chaque client et service. Les services utilisent cette clé pour communiquer, empêchant ainsi les services ou applications non fiables d'accéder aux ressources de données. Cette conception rend le protocole hautement sécurisé.

Limites

  • L'authentification Kerberos n'est prise en charge que pour les clusters CDH 6.X. L'authentification peut échouer avec d'autres versions ou avec des clusters auto-gérés non testés.

  • L'authentification Kerberos n'est prise en charge que pour les sources de données HBase, HDFS et Hive.

  • L'authentification Kerberos n'est prise en charge que sur un groupe de ressources exclusif pour Data Integration ou sur un groupe de ressources Serverless.

Fonctionnement de l'authentification Kerberos

Kerberos est un protocole d'authentification tiers basé sur des clés symétriques. Les clients et les serveurs s'appuient tous deux sur le Key Distribution Center (KDC) pour l'authentification. Pour plus d'informations sur Kerberos, consultez Vue d'ensemble.原理图

Comme illustré dans la figure précédente, l'authentification Kerberos dans DataWorks comprend les quatre étapes suivantes :

  1. Le client demande un TGT : lorsqu'un utilisateur client (principal) accède à une source de données activée pour Kerberos, le client demande un Ticket-Granting Ticket (TGT) au KDC. Ce TGT sert de preuve d'identité pour demander des services spécifiques au KDC.

  2. Le KDC émet un TGT : après réception de la demande, le KDC authentifie le client. Si l'authentification réussit, le KDC émet un TGT chiffré avec une période de validité spécifique au client.

  3. Le client demande l'accès au serveur : après avoir obtenu le TGT, le client demande l'accès à des ressources de service spécifiques sur le serveur en fonction du nom du service demandé.

  4. Le serveur authentifie le client : après réception de la demande, le serveur authentifie le client. Si l'authentification réussit, le serveur accorde au client l'accès aux ressources de service.

Le processus d'authentification Kerberos utilise un fichier keytab et un fichier krb5.conf. Le fichier krb5.conf stocke la configuration du serveur KDC, et le fichier keytab stocke les informations d'identification d'authentification des principaux de ressource, y compris les principaux et les clés principales chiffrées. Avant d'utiliser l'authentification Kerberos, importez ces deux fichiers sur la page Gestion des fichiers d'authentification, puis référencez-les et configurez-les sur la page de configuration de la source de données. Pour plus d'informations sur l'importation de fichiers d'authentification, consultez Importer un fichier d'authentification.

Sources de données prises en charge

Le tableau suivant répertorie les types de sources de données qui prennent en charge l'authentification Kerberos et fournit des liens vers leurs guides de configuration.

Type de source de données

Guide

HBase

Configurer une source de données HBase

HDFS

Configurer une source de données HDFS

Hive

Configurer une source de données Hive