Setelah autentikasi LDAP diaktifkan untuk suatu layanan, Anda harus menyediakan username dan password LDAP saat mengakses layanan tersebut. Hal ini meningkatkan keamanan layanan. Anda dapat mengaktifkan autentikasi LDAP untuk suatu layanan di Konsol EMR melalui operasi sederhana, sehingga tidak perlu melakukan konfigurasi LDAP yang kompleks.
Prasyarat
Anda telah membuat kluster DataLake atau kluster kustom dengan komponen Hive dan OpenLDAP yang dipilih. Untuk informasi selengkapnya, lihat Buat kluster.
Aktifkan autentikasi LDAP dengan satu klik
Tambahkan pengguna EMR. Untuk informasi selengkapnya, lihat Tambahkan pengguna.
Buka tab Services.
Login ke EMR console.
Pada panel navigasi kiri, klik EMR on ECS.
Pada bilah navigasi atas, pilih wilayah tempat kluster Anda berada dan pilih kelompok sumber daya sesuai kebutuhan bisnis Anda.
Pada halaman EMR on ECS, temukan kluster yang diinginkan lalu klik Services pada kolom Actions.
-
Aktifkan autentikasi LDAP.
-
Pada halaman Services, klik Status di bagian layanan Hive.
-
Nyalakan sakelar enableLDAP.
-
Untuk EMR 5.11.1 atau versi lebih baru dan EMR 3.45.1 atau versi lebih baru
-
Pada bagian Service Overview, nyalakan sakelar enableLDAP.
-
Pada kotak dialog yang muncul, klik OK.
-
-
Untuk EMR 5.11.0 atau versi lebih lama dan EMR 3.45.0 atau versi lebih lama
-
Pada bagian Components, temukan HiveServer lalu pilih pada kolom Actions.
-
Pada kotak dialog yang muncul, masukkan Execution Reason lalu klik OK.
-
Pada kotak dialog Confirm, klik OK.
-
-
-
Restart HiveServer.
-
Pada bagian Components, temukan HiveServer lalu klik Restart pada kolom Actions.
-
Pada kotak dialog yang muncul, masukkan Execution Reason lalu klik OK.
-
Pada kotak dialog Confirm, klik OK.
-
-
-
Hubungkan ke HiveServer.
Setelah mengaktifkan autentikasi LDAP, Anda harus menggunakan kredensial LDAP untuk terhubung ke HiveServer2.
-
Login ke kluster melalui SSH. Untuk informasi selengkapnya, lihat Login ke kluster.
-
Jalankan perintah berikut untuk terhubung ke HiveServer2.
-
Beeline client:
beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password> -
JDBC:
jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
Catatan<user> dan <password> adalah username dan password untuk pengguna yang telah Anda tambahkan di Langkah 1.
-
-
Konfigurasi manual autentikasi LDAP
Konsol EMR menyediakan tombol enableLDAP yang memungkinkan Anda mengaktifkan autentikasi LDAP dengan satu klik. Jika Anda menggunakan versi EMR yang lebih lama atau ingin terhubung ke layanan LDAP yang dikelola sendiri, Anda harus mengonfigurasi autentikasi LDAP secara manual untuk HiveServer2.
Pada halaman Configure layanan Hive di Konsol EMR, buka tab hiveserver2-site.xml dan tambahkan item konfigurasi berikut. Untuk informasi selengkapnya tentang cara menambahkan item konfigurasi, lihat Kelola item konfigurasi.
|
Parameter |
Nilai |
Deskripsi |
|
hive.server2.authentication |
LDAP |
Menentukan metode autentikasi untuk HiveServer2. |
|
hive.server2.authentication.ldap.url |
ldap://{ldap_hostname}:{port} Contoh: ldap://master-1-1:10389 |
URL koneksi untuk layanan LDAP. Nilai ini bergantung pada lingkungan Anda.
|
|
hive.server2.authentication.ldap.baseDN |
ou=people,o=emr |
Distinguished name (DN) dasar untuk pengguna. Untuk layanan LDAP EMR, nilainya adalah |
Batasi akses untuk pengguna atau kelompok tertentu
Setelah mengaktifkan autentikasi LDAP untuk layanan Hive, Anda dapat menambahkan atau memodifikasi konfigurasi berikut untuk membatasi akses hanya untuk pengguna tertentu.
Konfigurasi
-
Pada halaman Configure layanan Hive di Konsol EMR, buka tab hiveserver2-site.xml, lalu tambahkan atau modifikasi item konfigurasi berikut.
Parameter
Nilai contoh
Tindakan
Deskripsi
hive.server2.authentication.ldap.userDNPatternuid=%s,ou=people,o=emrAdd
Pola DN pengguna yang menentukan jalur pencarian pengguna di LDAP. %s diganti dengan username sebenarnya.
hive.server2.authentication.ldap.groupFilterusernameAdd
Daftar kelompok yang dipisahkan koma. Hanya pengguna yang termasuk dalam kelompok-kelompok ini yang dapat mengakses HiveServer2.
hive.server2.authentication.ldap.groupClassKeyposixGroupAdd
Nilai atribut objectClass yang menunjukkan objek kelompok di LDAP.
hive.server2.authentication.ldap.groupMembershipKeymemberUidAdd
Nama atribut yang digunakan untuk menyimpan informasi anggota dalam objek kelompok LDAP.
hive.server2.authentication.ldap.baseDNo=emrModify
DN dasar untuk pencarian LDAP. Ubah nilai yang ada menjadi jalur dasar yang berfungsi untuk penyaringan kelompok.
-
Simpan konfigurasi baru dan yang telah dimodifikasi.
-
Restart layanan HiveServer2 agar konfigurasi baru diterapkan.
Verifikasi koneksi
Setelah mengaktifkan autentikasi LDAP dan mengonfigurasi pengguna, Anda harus menyediakan kredensial pengguna untuk terhubung ke HiveServer2.
-
Login ke kluster melalui SSH. Untuk informasi selengkapnya, lihat Login ke kluster.
-
Jalankan perintah berikut untuk terhubung ke HiveServer2.
-
Beeline client:
beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password> -
JDBC:
jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
Catatan<user> adalah pengguna yang dikonfigurasi dalam item konfigurasi
hive.server2.authentication.ldap.groupFilter, dan <password> adalah password untuk pengguna tersebut. Ini adalah username dan password yang telah Anda tambahkan di Langkah 1. -
> enableLDAP