All Products
Search
Document Center

E-MapReduce:Operasi dasar Kerberos

Last Updated:Jul 18, 2026

Pelajari cara mengonfigurasi Kerberos menggunakan file krb5.conf dan kdc.conf, mengelola principal dan keytab di sisi server dengan CLI kadmin, serta mengelola siklus hidup tiket di sisi klien.

Prasyarat

  • Anda telah membuat kluster dengan otentikasi Kerberos diaktifkan. Untuk detailnya, lihat Create a cluster.

  • Anda telah login ke kluster. Untuk detailnya, lihat Log on to a cluster.

File konfigurasi

  • krb5.conf: File konfigurasi Kerberos di sisi klien.

    File ini menentukan lokasi layanan KDC, nama realm, dan pemetaan hostname ke realm. File ini berada di /etc/krb5.conf pada setiap node E-MapReduce.

  • kdc.conf: File konfigurasi Kerberos di sisi server yang melengkapi krb5.conf.

    File ini mengonfigurasi layanan terkait KDC seperti krb5kdc, kadmind, dan kdb5_util, serta hanya tersedia di node KDC pada jalur /var/kerberos/krb5kdc/kdc.conf.

Penting

Jangan langsung mengubah file konfigurasi krb5.conf dan kdc.conf pada node. Anda harus mengubahnya di tab Configure layanan Kerberos di Konsol E-MapReduce. Perhatikan bahwa hanya sebagian bidang yang dapat diubah.

Operasi dasar

Sisi server

  • Akses CLI kadmin

    • Jika Anda login ke node master-1-1 (yang menjalankan KDC, program sisi server Kerberos) sebagai pengguna root, jalankan perintah berikut untuk langsung mengakses CLI kadmin.

      kadmin.local
    • Jika Anda login ke node lain atau menggunakan gateway, jalankan perintah berikut untuk mengakses CLI kadmin.

      kadmin -p <admin-user> -w <admin-password>
      Catatan

      Jika Anda menggunakan KDC yang disediakan oleh E-MapReduce, parameter-parameternya adalah sebagai berikut:

      • <admin-user>: Nilainya adalah root/admin.

      • <admin-password>: Anda dapat memperoleh nilai parameter admin_pwd di tab Configure untuk layanan Kerberos di Konsol E-MapReduce.

  • Kelola principal

    Principal adalah identitas unik dalam Kerberos yang merepresentasikan pengguna atau layanan dan dapat diberikan kredensial.

    • Buat principal

      addprinc -pw <principal-password> <principal-name>

      Parameter:

      • <principal-password>: Kata sandi untuk principal baru.

      • <principal-name>: Nama principal baru. Format umum untuk principal layanan adalah username/hostname@realm, sedangkan format untuk principal pengguna adalah username@realm.

    • Hapus principal

      delprinc <principal-name>
    • Ubah kata sandi principal

      change_password <principal-name>
    • Tampilkan semua principal

      listprincs
  • Kelola keytab

    Keytab menyimpan kunci untuk satu atau beberapa principal, memungkinkan layanan memperoleh tiket tanpa otentikasi interaktif. Untuk mengekspor file keytab, jalankan perintah berikut.

    ktadd -k <keytab-path> <principal-name>

    Parameter:

    • <keytab-path>: Jalur tujuan untuk file keytab.

    • <principal-name>: Nama principal.

    Peringatan

    Di E-MapReduce, setiap layanan memiliki principal sendiri (misalnya, spark/hostname@realm) dan file keytab terkait untuk otentikasi dan otorisasi internal. Mengubah atau mengekspor file keytab untuk principal semacam ini akan membatalkan file keytab aslinya, sehingga mengganggu operasi layanan. Oleh karena itu, jangan mengubah principal jenis ini atau mengekspor file keytab-nya.

Sisi client

Tiket membawa kredensial terenkripsi yang membuktikan identitas pengguna kepada layanan yang mendukung Kerberos. Gunakan perintah berikut untuk mengelola tiket.

  • Peroleh tiket

    kinit -kt <keytab-path> <principal-name>
  • Lihat tiket

    klist
  • Hapus tiket

    kdestroy

Topik terkait

Untuk ikhtisar konsep Kerberos dan prinsip otentikasi, lihat Kerberos.