Apache Ranger est un framework de sécurité centralisé qui offre un contrôle d'accès granulaire pour les composants de l'écosystème Hadoop tels que HDFS, Hive et YARN, avec une interface web dédiée à l'administration.
Composants de Ranger
Ranger se compose de trois modules :
-
Ranger Admin
Utilisez Ranger Admin pour créer et mettre à jour les politiques d'accès. Ces politiques sont stockées dans une base de données. Les plug-ins des composants Hadoop interrogent régulièrement ces politiques d'accès.
-
Plug-ins Ranger
Les plug-ins des composants Hadoop sont intégrés aux processus du cluster sous forme de programmes Java légers. Par exemple, le plug-in Hive est intégré au processus Hiveserver2. Ces plug-ins récupèrent les politiques depuis Ranger Admin et les stockent dans des fichiers locaux. Lorsqu'une requête émane d'un utilisateur d'un composant Hadoop, le plug-in correspondant intercepte la requête et l'évalue en fonction des politiques d'accès.
-
Ranger UserSync
UserSync est un outil de synchronisation des informations utilisateur. Il permet de récupérer les données relatives aux utilisateurs et aux groupes depuis le système UNIX ou un serveur LDAP. Ces informations sont stockées dans la base de données de Ranger Admin et servent à définir les politiques.
Accéder à l'interface utilisateur de Ranger
Ajoutez le port 8443. Pour plus d'informations, consultez la rubrique Ajouter une règle de groupe de sécurité.
-
Accédez à l'onglet Access Links and Ports.
Connectez-vous à la console E-MapReduce.
Dans la barre de navigation supérieure, sélectionnez une région et un groupe de ressources selon vos besoins.
Sur la page EMR on ECS, cliquez sur le nom du cluster cible.
Cliquez sur l'onglet Access Links and Ports.
Sur la page Access Links and Ports, cliquez sur le lien situé dans la ligne Ranger UI.
-
Sur la page de connexion de l'interface utilisateur de Ranger, saisissez le nom d'utilisateur et le mot de passe.
-
Pour les clusters DataLake
-
Pour les versions EMR-3.44.0 et ultérieures ou EMR-5.10.0 et ultérieures :
Le nom d'utilisateur par défaut est admin et le mot de passe par défaut est Admin1234.
-
Pour les versions antérieures à EMR-3.44.0 ou EMR-5.10.0 :
Le nom d'utilisateur par défaut est admin et le mot de passe par défaut est admin1234.
-
-
Pour les clusters Hadoop
Le nom d'utilisateur et le mot de passe par défaut sont tous deux admin.
Si vous avez oublié le mot de passe par défaut, consultez la section FAQ.
-
-
Après votre première connexion, modifiez le mot de passe et conservez-le en lieu sûr.
RemarquePour les versions antérieures à EMR-3.53.0 et EMR-5.19.0, ne modifiez pas le mot de passe. Si vous changez le mot de passe de l'utilisateur
adminvia l'interface utilisateur de Ranger, certains composants ou journaux peuvent afficher l'erreur suivante :Request failed. loginId=null, logMessage="RANGER_ERROR_SERVICE_NOT_FOUND: ServiceName=emr-dls" javax.ws.rs.WebApplicationException: nullCe problème survient car d'autres services du cluster utilisent toujours l'ancien mot de passe pour se connecter à Ranger Admin, ce qui entraîne des échecs d'authentification.
Solution : Rétablissez le mot de passe initial.
mysql -urangeradmin -prangeradmin1234 update ranger.x_portal_user set password="257e4521fee681b67583e2e7a4ac1c28" where login_id="admin";Cliquez sur Settings dans la barre de navigation supérieure.
Modifiez le mot de passe de l'utilisateur admin.
-
Dans le coin supérieur droit, cliquez sur admin > Log Out.
Vous pouvez ensuite vous connecter avec le nouveau mot de passe.
FAQ
Conserver les autorisations après une modification de mot de passe
Pour les clusters exécutant EMR-3.53.0 ou version ultérieure et EMR-5.19.0 ou version ultérieure, après avoir modifié le mot de passe admin dans l'interface utilisateur de Ranger, vous devez également mettre à jour l'élément de configuration ranger.admin.password dans l'onglet Configure du service Ranger de la console E-MapReduce. Sinon, l'activation ou la désactivation du contrôle des autorisations basé sur Ranger pour les composants peut échouer.
Connectez-vous à la console E-MapReduce.
-
Accédez à la page de configuration du service Ranger.
Dans la colonne Actions du cluster cible, cliquez sur Services.
Dans la section du service Ranger, cliquez sur Configure.
Recherchez l'élément de configuration ranger.admin.password et mettez à jour sa valeur avec le nouveau mot de passe.
Enregistrez la configuration et suivez les instructions pour appliquer les modifications.
Vous avez oublié le mot de passe de l'interface utilisateur de Ranger ?
Connectez-vous au nœud maître du cluster. Pour plus d'informations, consultez la rubrique Se connecter à un cluster.
-
Exécutez la commande suivante pour réinitialiser le mot de passe admin avec le mot de passe initial.
-
Cluster DataLake
-
Pour les versions EMR-3.44.0 et ultérieures ou EMR-5.10.0 et ultérieures :
mysql -urangeradmin -pRangeradmin1234 update ranger.x_portal_user set password="07e47d323c1c36c1dc2cc3966027d6f9" where login_id="admin"; -
Pour les versions antérieures à EMR-3.44.0 ou EMR-5.10.0 :
mysql -urangeradmin -prangeradmin1234 update ranger.x_portal_user set password="257e4521fee681b67583e2e7a4ac1c28" where login_id="admin";
-
-
Cluster Hadoop
mysql -urangeradmin -prangeradmin update ranger.x_portal_user set password="ceb4f32325eda6142bd65215f4c0f371" where login_id="admin";
-