Setelah otentikasi LDAP diaktifkan untuk suatu layanan, Anda harus menyediakan nama pengguna dan kata sandi LDAP saat mengakses layanan tersebut. Hal ini meningkatkan keamanan layanan. Anda dapat mengaktifkan otentikasi LDAP untuk suatu layanan di Konsol EMR melalui operasi sederhana, sehingga tidak perlu melakukan konfigurasi LDAP yang kompleks.
Prasyarat
Anda telah membuat kluster yang mencakup layanan Trino dan OpenLDAP. Untuk informasi selengkapnya, lihat Buat kluster.
Catatan penggunaan
Jika Anda tidak dapat terhubung ke EMR V3.43.1 atau V5.9.1 setelah mengaktifkan LDAP, kemungkinan besar disebabkan oleh konfigurasi yang belum ditambahkan pada node pekerja. Anda harus masuk ke node master-1-1 untuk menemukan nilai parameter
internal-communication.shared-secretdalam file Presto config.properties. Kemudian, di konsol, tambahkan konfigurasi ini ke kelompok node Core dan Task. Untuk informasi selengkapnya tentang cara menambahkan item konfigurasi, lihat Tambahkan item konfigurasi.Otentikasi LDAP dan Kerberos untuk Trino saling eksklusif. Anda hanya dapat mengaktifkan salah satu pada satu waktu.
Prosedur
Tambahkan pengguna EMR. Untuk informasi selengkapnya, lihat Tambahkan pengguna.
Buka tab Services.
Masuk ke Konsol EMR.
Di panel navigasi sebelah kiri, klik EMR on ECS.
Di bilah navigasi atas, pilih wilayah tempat kluster Anda berada dan pilih kelompok sumber daya sesuai kebutuhan bisnis Anda.
Pada halaman EMR on ECS, temukan kluster yang diinginkan dan klik Services di kolom Actions.
Aktifkan otentikasi LDAP.
Pada halaman Services, temukan layanan Trino dan klik Status.
Aktifkan LDAP.
Untuk EMR V5.11.1 dan versi lebih baru, serta EMR V3.45.1 dan versi lebih baru
Di bagian Service Overview, aktifkan sakelar TrinoLDAP.
Pada kotak dialog yang muncul, klik OK.
Untuk EMR V5.11.0 dan versi lebih lama, serta EMR V3.45.0 dan versi lebih lama
PentingUntuk versi EMR lama yang tidak memiliki tombol khusus, Anda harus mengonfigurasi otentikasi LDAP secara manual. Untuk informasi selengkapnya, rujuk dokumentasi open-source terkait.
Di bagian Components, temukan TrinoMaster dan pilih
> enableLDAP di kolom Actions.Pada kotak dialog yang muncul, masukkan Execution Reason dan klik OK.
Pada kotak dialog Confirm, klik OK.
Restart TrinoMaster.
Di bagian Components, temukan TrinoMaster dan klik restart di kolom Actions.
Pada kotak dialog yang muncul, masukkan Execution Reason dan klik OK.
Pada kotak dialog Confirm, klik OK.
Hubungkan ke layanan Trino.
Masuk ke kluster menggunakan SSH. Untuk informasi selengkapnya, lihat Login ke kluster.
Jalankan perintah berikut untuk mengakses Trino.
PentingSaat high security diaktifkan, Anda harus menggunakan port 7778 untuk mengakses Trino melalui HTTPS. Hal ini akan menutup port 9090 asli dan membuat pengaturan parameter http-server.http.port tidak berlaku.
trino --server https://{fqdn}:7778 --keystore-path {keystore_location} \ --keystore-password {keystore_passwd} --catalog hive --user {user} --passwordParameter
Deskripsi
{fqdn}
Fully qualified domain name (FQDN) dari node master Trino.
Di tab Configure pada halaman layanan Trino di konsol E-MapReduce, pilih Dedicated Node Configuration dan master-1-1. Lalu, lihat parameter ldap.url untuk mendapatkan FQDN keystore. Format FQDN-nya adalah
master-1-1.c-xxxxxxx.cn-x******.emr.aliyuncs.com.{keystore_location}
Jalur keystore.
Ini adalah nilai parameter
http-server.https.keystore.pathdalam file config.properties. Jalurnya adalah/etc/emr/trino-conf/keystore.{keystore_passwd}
Password keystore.
Ini adalah nilai parameter
http-server.https.keystore.keydalam file config.properties. Anda harus mengambil sendiri password tersebut. Anda dapat menjalankan perintah berikut di node master-1-1 untuk mengambilnya:awk -F= '/http-server.https.keystore.key/{print $2}' ${TRINO_CONF_DIR}/config.properties.{user}
Username LDAP. Ini adalah username yang Anda tambahkan di Langkah 1.
Saat diminta, masukkan kata sandi LDAP yang Anda atur di Langkah 1.
Opsional: Nonaktifkan otentikasi LDAP.
Pada halaman Services, temukan layanan Trino dan klik Status.
Nonaktifkan LDAP.
Untuk EMR V5.11.1 dan versi lebih baru, serta EMR V3.45.1 dan versi lebih baru
Di bagian Service Overview, nonaktifkan sakelar TrinoLDAP.
Pada kotak dialog yang muncul, klik OK.
Untuk EMR V5.11.0 dan versi lebih lama, serta EMR V3.45.0 dan versi lebih lama
Di bagian Components, temukan TrinoMaster dan pilih
> disableLDAP di kolom Actions.Pada kotak dialog yang muncul, masukkan Execution Reason dan klik OK.
Pada kotak dialog Confirm, klik OK.
Restart TrinoMaster.
Di bagian Components, temukan TrinoMaster dan klik restart di kolom Actions.
Pada kotak dialog yang muncul, masukkan Execution Reason dan klik OK.
Pada kotak dialog Confirm, klik OK.