Pelajari cara mengonfigurasi Kerberos menggunakan file krb5.conf dan kdc.conf, mengelola principal dan keytab di sisi server dengan CLI kadmin, serta mengelola siklus hidup tiket di sisi klien.
Prasyarat
-
Anda telah membuat kluster dengan otentikasi Kerberos diaktifkan. Untuk detailnya, lihat Create a cluster.
-
Anda telah login ke kluster. Untuk detailnya, lihat Log on to a cluster.
File konfigurasi
-
krb5.conf: File konfigurasi Kerberos di sisi klien.File ini menentukan lokasi layanan KDC, nama realm, dan pemetaan hostname ke realm. File ini berada di
/etc/krb5.confpada setiap node E-MapReduce. -
kdc.conf: File konfigurasi Kerberos di sisi server yang melengkapikrb5.conf.File ini mengonfigurasi layanan terkait KDC seperti
krb5kdc,kadmind, dankdb5_util, serta hanya tersedia di node KDC pada jalur/var/kerberos/krb5kdc/kdc.conf.
Jangan langsung mengubah file konfigurasi krb5.conf dan kdc.conf pada node. Anda harus mengubahnya di tab Configure layanan Kerberos di Konsol E-MapReduce. Perhatikan bahwa hanya sebagian bidang yang dapat diubah.
Operasi dasar
Sisi server
-
Akses CLI kadmin
-
Jika Anda login ke node
master-1-1(yang menjalankan KDC, program sisi server Kerberos) sebagai penggunaroot, jalankan perintah berikut untuk langsung mengakses CLI kadmin.kadmin.local -
Jika Anda login ke node lain atau menggunakan gateway, jalankan perintah berikut untuk mengakses CLI kadmin.
kadmin -p <admin-user> -w <admin-password>CatatanJika Anda menggunakan KDC yang disediakan oleh E-MapReduce, parameter-parameternya adalah sebagai berikut:
-
<admin-user>: Nilainya adalahroot/admin. -
<admin-password>: Anda dapat memperoleh nilai parameter admin_pwd di tab Configure untuk layanan Kerberos di Konsol E-MapReduce.
-
-
-
Kelola principal
Principal adalah identitas unik dalam Kerberos yang merepresentasikan pengguna atau layanan dan dapat diberikan kredensial.
-
Buat principal
addprinc -pw <principal-password> <principal-name>Parameter:
-
<principal-password>: Kata sandi untuk principal baru. -
<principal-name>: Nama principal baru. Format umum untuk principal layanan adalahusername/hostname@realm, sedangkan format untuk principal pengguna adalahusername@realm.
-
-
Hapus principal
delprinc <principal-name> -
Ubah kata sandi principal
change_password <principal-name> -
Tampilkan semua principal
listprincs
-
-
Kelola keytab
Keytab menyimpan kunci untuk satu atau beberapa principal, memungkinkan layanan memperoleh tiket tanpa otentikasi interaktif. Untuk mengekspor file keytab, jalankan perintah berikut.
ktadd -k <keytab-path> <principal-name>Parameter:
-
<keytab-path>: Jalur tujuan untuk file keytab. -
<principal-name>: Nama principal.
PeringatanDi E-MapReduce, setiap layanan memiliki principal sendiri (misalnya,
spark/hostname@realm) dan file keytab terkait untuk otentikasi dan otorisasi internal. Mengubah atau mengekspor file keytab untuk principal semacam ini akan membatalkan file keytab aslinya, sehingga mengganggu operasi layanan. Oleh karena itu, jangan mengubah principal jenis ini atau mengekspor file keytab-nya. -
Sisi client
Tiket membawa kredensial terenkripsi yang membuktikan identitas pengguna kepada layanan yang mendukung Kerberos. Gunakan perintah berikut untuk mengelola tiket.
-
Peroleh tiket
kinit -kt <keytab-path> <principal-name> -
Lihat tiket
klist -
Hapus tiket
kdestroy
Topik terkait
Untuk ikhtisar konsep Kerberos dan prinsip otentikasi, lihat Kerberos.