Après avoir enregistré un cluster CDH ou CDP dans DataWorks, vous pouvez configurer des mappages entre les comptes Alibaba Cloud des membres de l'espace de travail et les identités de cluster spécifiées. Cela permet aux membres de l'espace de travail d'accéder au cluster en utilisant leurs identités mappées. Le processus de configuration est similaire pour les clusters CDH et CDP. Cette rubrique utilise un cluster CDH comme exemple.
Types de mappage
Lorsque vous enregistrez un cluster CDH dans DataWorks, vous pouvez utiliser le paramètre Default Access Identity pour spécifier le compte utilisé pour exécuter le code des tâches dans le cluster CDH. Pour plus d'informations, consultez la section Configurer l'identité d'accès par défaut pour un cluster. Le tableau suivant décrit les types de comptes et les types de mappage que vous pouvez configurer pour le paramètre Default Access Identity.
|
Types de comptes |
Types de mappage |
||
|
Compte de cluster |
Lorsqu'une tâche CDH s'exécute dans DataWorks, son code s'exécute à l'aide de ce compte de cluster, indépendamment de la personne qui soumet la tâche. Par exemple, les tâches CDH soumises par un compte Alibaba Cloud, un utilisateur RAM avec le rôle d'administrateur de l'espace de travail ou un utilisateur RAM avec uniquement le rôle de développeur s'exécutent toutes à l'aide du compte de cluster configuré. |
No Authentication |
Si le paramètre Default Access Identity est défini sur un compte de cluster, le Mapping Type entre le compte Alibaba Cloud et le compte de cluster est par défaut No Authentication. Important
Si vous définissez le paramètre Default Access Identity sur un compte de mappage, vous ne pouvez pas sélectionner No Authentication comme type de mappage. Sinon, les tâches CDH échouent car le compte Alibaba Cloud ne dispose pas d'identité d'accès. Vous devez sélectionner Mapping to System Account, Mapping to OpenLDAP Account ou Mapping to Kerberos Account. |
|
Compte de mappage |
Lorsque différents membres de l'espace de travail exécutent des tâches CDH dans DataWorks, les tâches s'exécutent à l'aide du compte système CDH, du compte Kerberos ou du compte OPEN LDAP mappé à leurs comptes Alibaba Cloud (compte Alibaba Cloud ou utilisateur RAM). Si vous sélectionnez Important
Une tâche CDH soumise par un compte Alibaba Cloud peut échouer en raison de l'absence d'identité d'accès dans les cas suivants :
|
Mapping to System Account |
|
|
Mapping to OpenLDAP Account |
|
||
|
Mapping to Kerberos Account |
|
||
Prérequis
Vous avez créé les comptes de cluster CDH requis.
Avant d'utiliser le mappage de compte Kerberos, assurez-vous que le service Kerberos est activé sur le cluster.
Avant d'utiliser le mappage de compte OPEN LDAP, assurez-vous que le service OPEN LDAP est activé sur le cluster.
Une ressource de calcul CDH est associée à l'espace de travail DataWorks.
Étape 1 : Accéder à la page de mappage des comptes
Connectez-vous à la console DataWorks. Après avoir basculé vers la région cible, cliquez sur dans le volet de navigation de gauche. Dans la liste déroulante, sélectionnez l'espace de travail cible et cliquez sur Go to Management Center.
Dans le volet de navigation de gauche, cliquez sur Computing Resources pour accéder à la page des ressources de calcul.
-
Sur la page des ressources de calcul, recherchez le cluster CDH cible et cliquez sur sous le nom du cluster.
Sur cette page, vous pouvez configurer des mappages entre les comptes Alibaba Cloud dans DataWorks et les comptes de cluster CDH. Cela détermine quel compte de cluster exécute les tâches CDH soumises par un compte Alibaba Cloud.
Étape 2 : Configurer le mappage des comptes de cluster
Cette configuration détermine quel compte de cluster exécute le code des tâches pour les tâches CDH dans DataWorks. Suivez ces étapes :
-
Sélectionnez un type de mappage.
Vous pouvez sélectionner No Authentication, Mapping to System Account, Mapping to OpenLDAP Account ou Mapping to Kerberos Account. Pour plus d'informations, consultez la section Types de mappage.
-
Configurez le mappage des comptes de cluster.
RemarqueSi vous sélectionnez No Authentication, vous n'avez pas besoin de configurer de mappages. La plateforme exécute les tâches à l'aide du compte de cluster spécifié dans les informations de base lors de l'enregistrement du cluster. Pour plus d'informations, consultez la section Associer une ressource de calcul CDH.
System account mapping
Pour mapper un compte Alibaba Cloud (compte Alibaba Cloud ou utilisateur RAM) à un compte système de cluster CDH, ajoutez les informations de compte requises.
Exécuter des tâches à l'aide d'un compte Alibaba Cloud : sélectionnez un compte Alibaba Cloud et configurez le compte système de cluster mappé.
-
Exécuter des tâches à l'aide d'un utilisateur RAM : sélectionnez un utilisateur RAM et configurez le compte système de cluster mappé. Deux relations de mappage sont prises en charge :
-
Mappage homonyme (par défaut) : exécute les tâches CDH à l'aide d'un compte système de cluster portant le même nom que l'utilisateur RAM. Par exemple :
Utilisateur RAM Alibaba Cloud : ram_user_1@xxx.onaliyun.com
Compte de cluster homonyme : ram_user_1
Après la configuration de ce mappage, les tâches CDH soumises par ram_user_1@xxx.onaliyun.com s'exécutent en tant que ram_user_1.
RemarquePar défaut, lorsque vous exécutez des tâches CDH dans DataWorks en tant qu'utilisateur RAM, DataWorks exécute les tâches à l'aide du compte système de cluster portant le même nom. Vous pouvez également mapper l'utilisateur RAM à un compte de cluster avec un nom différent.
Pour éviter les échecs de tâches, assurez-vous qu'un compte portant le même nom existe dans le cluster CDH. Vous pouvez accéder à la page pour configurer le compte.
Mappage hétéronyme : exécute les tâches CDH à l'aide d'un compte système de cluster portant un nom différent de celui de l'utilisateur RAM mappé. Suivez les instructions à l'écran pour configurer le mappage.
-
Kerberos account mapping
Configurez des mappages entre les comptes Alibaba Cloud (comptes Alibaba Cloud ou utilisateurs RAM) et les comptes Kerberos CDH. Un compte Kerberos utilise le format instance_name@REALM_NAME, par exemple cdn_test@HADOOP.COM.
L'authentification Kerberos nécessite un fichier keytab et un fichier krb5.conf :
Le fichier
krb5.confstocke les configurations du serveur Key Distribution Center (KDC).Le
keytab filestocke les identifiants d'authentification d'un principal de ressource. Le nom de fichier doit suivre le format compte Kerberos.keytab.
Ajoutez les informations de compte requises et téléchargez les fichiers requis selon les instructions affichées sur la page.
RemarqueVous devez utiliser ce type de mappage lorsque l'authentification Kerberos est activée pour Hive Metastore dans le cluster CDH. Sinon, la récupération des métadonnées sera affectée.
Si vous utilisez le composant Presto et sélectionnez ce type de mappage, vous devez configurer les fichiers
Config.PropertiesetPresto.Jksdans les informations de base du cluster.Assurez-vous que le service Kerberos est activé sur le cluster.
OPEN LDAP account mapping
Configurez des mappages entre les comptes Alibaba Cloud (comptes Alibaba Cloud ou utilisateurs RAM) et les comptes OPEN LDAP CDH. Ajoutez les informations de compte requises selon les instructions affichées sur la page.
RemarqueSi vous utilisez le composant Presto et sélectionnez ce type de mappage, vous devez configurer les fichiers
Config.PropertiesetPresto.Jksdans les informations de base du cluster.Assurez-vous que le service OPEN LDAP est activé sur le cluster.
Cliquez sur Complete Modification pour terminer la configuration. Les tâches soumises par un compte Alibaba Cloud s'exécuteront alors à l'aide de son compte de cluster mappé.