Tous les produits
Search
Centre de documentation

E-MapReduce:Kerberos

Dernière mise à jour :Aug 09, 2026

Dans E-MapReduce (EMR) V3.43.0, V5.9.0 ou toute version mineure ultérieure, vous pouvez créer un cluster hautement sécurisé où les composants open source s'exécutent en mode de sécurité Kerberos. Seuls les clients authentifiés peuvent ainsi accéder aux services du cluster, tels que Hadoop Distributed File System (HDFS).

Informations générales

L'activation de l'authentification Kerberos pour un cluster offre les avantages suivants :

  • Clients : les clients de confiance sont authentifiés pour soumettre des jobs correctement. Les utilisateurs malveillants ne peuvent pas se faire passer pour d'autres utilisateurs afin d'accéder au cluster, ce qui empêche la soumission frauduleuse de jobs.

  • Serveurs : tous les services du cluster sont fiables et communiquent entre eux à l'aide de clés. Cela prévient les attaques par usurpation d'identité de service.

Bien que l'authentification Kerberos renforce la sécurité du cluster, elle complexifie son utilisation.

  • Une fois l'authentification Kerberos activée, vous devez intégrer les éléments liés à cette authentification dans les jobs à soumettre.

  • Avant d'activer l'authentification Kerberos, assurez-vous de comprendre son fonctionnement et les bonnes pratiques d'utilisation.

  • Après l'activation de l'authentification Kerberos, toutes les communications internes au cluster nécessitent une authentification. Cette étape supplémentaire allonge le temps de traitement des jobs par rapport à un cluster de spécifications identiques sans Kerberos.

Authentification Kerberos

Kerberos est un protocole d'authentification basé sur la cryptographie symétrique qui prend en charge l'authentification unique (SSO). Une fois authentifié, un client peut accéder à plusieurs services, tels que HBase et HDFS.

L'authentification Kerberos implique les entités suivantes :

  • Key Distribution Center (KDC) : serveur Kerberos.

  • Client : entité (principal) devant accéder à un service. Le KDC et le service authentifient l'identité du client.

  • Service : service du cluster intégré à Kerberos, tel que HDFS, YARN ou HBase.

Le schéma suivant illustre le processus d'authentification Kerberos.kerbers

Le processus d'authentification Kerberos se déroule en deux étapes :

  • Étape 1 : authentification de l'identité basée sur le KDC

    Avant d'accéder à un service dans un cluster intégré à Kerberos, le client doit être authentifié par le KDC.

    Une fois authentifié, le client obtient un Ticket Granting Ticket (TGT) qu'il utilise ensuite pour accéder aux services du cluster.

  • Étape 2 : authentification de l'identité basée sur le service

    Après avoir obtenu un TGT, le client peut l'utiliser pour accéder aux services du cluster.

    Le client utilise le TGT et le nom du service cible pour obtenir un Service Granting Ticket (SGT) auprès du KDC, puis utilise ce SGT pour accéder au service (par exemple, HDFS). Le service vérifie ensuite les informations pertinentes pour authentifier le client. Une fois l'authentification réussie, le client accède au service.

Activer l'authentification Kerberos

Lors de la création d'un cluster, accédez à la page Software Configuration, puis à la section Advanced Settings et activez le commutateur Kerberos Authentication.

Vous ne pouvez activer Kerberos que lors de la création du cluster. Il est impossible de l'activer ou de le désactiver sur un cluster en cours d'exécution. Ajoutez manuellement des utilisateurs Linux sur chaque nœud, sinon les jobs YARN échoueront. Nous vous recommandons d'utiliser un script bootstrap pour cette tâche.

Remarque

Vous pouvez spécifier une source KDC pour EMR V3.43.1, EMR V5.9.1 et les versions mineures ultérieures.

Les sources KDC suivantes sont prises en charge :

  • Self-managed KDC : KDC créé par le cluster. Il s'agit de la valeur par défaut.

  • External KDC : KDC externe. Dans ce cas, configurez les paramètres associés au KDC externe. Pour plus d'informations, consultez la rubrique Connect an EMR cluster to an external KDC.

Références