All Products
Search
Document Center

E-MapReduce:Gunakan autentikasi LDAP

Last Updated:Jun 22, 2026

Setelah autentikasi LDAP diaktifkan untuk suatu layanan, Anda harus menyediakan username dan password LDAP saat mengakses layanan tersebut. Hal ini meningkatkan keamanan layanan. Anda dapat mengaktifkan autentikasi LDAP untuk suatu layanan di Konsol EMR melalui operasi sederhana, sehingga tidak perlu melakukan konfigurasi LDAP yang kompleks.

Prasyarat

Anda telah membuat kluster DataLake atau kluster kustom dengan komponen Hive dan OpenLDAP yang dipilih. Untuk informasi selengkapnya, lihat Buat kluster.

Aktifkan autentikasi LDAP dengan satu klik

  1. Tambahkan pengguna EMR. Untuk informasi selengkapnya, lihat Tambahkan pengguna.

  2. Buka tab Services.

    1. Login ke EMR console.

    2. Pada panel navigasi kiri, klik EMR on ECS.

    3. Pada bilah navigasi atas, pilih wilayah tempat kluster Anda berada dan pilih kelompok sumber daya sesuai kebutuhan bisnis Anda.

    4. Pada halaman EMR on ECS, temukan kluster yang diinginkan lalu klik Services pada kolom Actions.

  3. Aktifkan autentikasi LDAP.

    1. Pada halaman Services, klik Status di bagian layanan Hive.

    2. Nyalakan sakelar enableLDAP.

      • Untuk EMR 5.11.1 atau versi lebih baru dan EMR 3.45.1 atau versi lebih baru

        1. Pada bagian Service Overview, nyalakan sakelar enableLDAP.

        2. Pada kotak dialog yang muncul, klik OK.

      • Untuk EMR 5.11.0 atau versi lebih lama dan EMR 3.45.0 atau versi lebih lama

        1. Pada bagian Components, temukan HiveServer lalu pilih more > enableLDAP pada kolom Actions.

        2. Pada kotak dialog yang muncul, masukkan Execution Reason lalu klik OK.

        3. Pada kotak dialog Confirm, klik OK.

    3. Restart HiveServer.

      1. Pada bagian Components, temukan HiveServer lalu klik Restart pada kolom Actions.

      2. Pada kotak dialog yang muncul, masukkan Execution Reason lalu klik OK.

      3. Pada kotak dialog Confirm, klik OK.

  4. Hubungkan ke HiveServer.

    Setelah mengaktifkan autentikasi LDAP, Anda harus menggunakan kredensial LDAP untuk terhubung ke HiveServer2.

    1. Login ke kluster melalui SSH. Untuk informasi selengkapnya, lihat Login ke kluster.

    2. Jalankan perintah berikut untuk terhubung ke HiveServer2.

      • Beeline client:

        beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password>
      • JDBC:

        jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
      Catatan

      <user> dan <password> adalah username dan password untuk pengguna yang telah Anda tambahkan di Langkah 1.

Konfigurasi manual autentikasi LDAP

Konsol EMR menyediakan tombol enableLDAP yang memungkinkan Anda mengaktifkan autentikasi LDAP dengan satu klik. Jika Anda menggunakan versi EMR yang lebih lama atau ingin terhubung ke layanan LDAP yang dikelola sendiri, Anda harus mengonfigurasi autentikasi LDAP secara manual untuk HiveServer2.

Pada halaman Configure layanan Hive di Konsol EMR, buka tab hiveserver2-site.xml dan tambahkan item konfigurasi berikut. Untuk informasi selengkapnya tentang cara menambahkan item konfigurasi, lihat Kelola item konfigurasi.

Parameter

Nilai

Deskripsi

hive.server2.authentication

LDAP

Menentukan metode autentikasi untuk HiveServer2.

hive.server2.authentication.ldap.url

ldap://{ldap_hostname}:{port}

Contoh: ldap://master-1-1:10389

URL koneksi untuk layanan LDAP. Nilai ini bergantung pada lingkungan Anda.

  • {ldap_hostname}: hostname atau alamat IP layanan LDAP. Jika Anda terhubung ke layanan LDAP kluster EMR, nilainya biasanya emr-header-1.

  • Port layanan LDAP. Port default untuk layanan LDAP EMR adalah 10389. Untuk layanan LDAP yang dikelola sendiri, gunakan port yang sesuai dengan lingkungan Anda.

hive.server2.authentication.ldap.baseDN

ou=people,o=emr

Distinguished name (DN) dasar untuk pengguna. Untuk layanan LDAP EMR, nilainya adalah ou=people,o=emr. Untuk layanan LDAP yang dikelola sendiri, gunakan DN dasar dari lingkungan Anda.

Batasi akses untuk pengguna atau kelompok tertentu

Setelah mengaktifkan autentikasi LDAP untuk layanan Hive, Anda dapat menambahkan atau memodifikasi konfigurasi berikut untuk membatasi akses hanya untuk pengguna tertentu.

Konfigurasi

  1. Pada halaman Configure layanan Hive di Konsol EMR, buka tab hiveserver2-site.xml, lalu tambahkan atau modifikasi item konfigurasi berikut.

    Parameter

    Nilai contoh

    Tindakan

    Deskripsi

    hive.server2.authentication.ldap.userDNPattern

    uid=%s,ou=people,o=emr

    Add

    Pola DN pengguna yang menentukan jalur pencarian pengguna di LDAP. %s diganti dengan username sebenarnya.

    hive.server2.authentication.ldap.groupFilter

    username

    Add

    Daftar kelompok yang dipisahkan koma. Hanya pengguna yang termasuk dalam kelompok-kelompok ini yang dapat mengakses HiveServer2.

    hive.server2.authentication.ldap.groupClassKey

    posixGroup

    Add

    Nilai atribut objectClass yang menunjukkan objek kelompok di LDAP.

    hive.server2.authentication.ldap.groupMembershipKey

    memberUid

    Add

    Nama atribut yang digunakan untuk menyimpan informasi anggota dalam objek kelompok LDAP.

    hive.server2.authentication.ldap.baseDN

    o=emr

    Modify

    DN dasar untuk pencarian LDAP. Ubah nilai yang ada menjadi jalur dasar yang berfungsi untuk penyaringan kelompok.

  2. Simpan konfigurasi baru dan yang telah dimodifikasi.

  3. Restart layanan HiveServer2 agar konfigurasi baru diterapkan.

Verifikasi koneksi

Setelah mengaktifkan autentikasi LDAP dan mengonfigurasi pengguna, Anda harus menyediakan kredensial pengguna untuk terhubung ke HiveServer2.

  1. Login ke kluster melalui SSH. Untuk informasi selengkapnya, lihat Login ke kluster.

  2. Jalankan perintah berikut untuk terhubung ke HiveServer2.

    • Beeline client:

      beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password>
    • JDBC:

      jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
    Catatan

    <user> adalah pengguna yang dikonfigurasi dalam item konfigurasi hive.server2.authentication.ldap.groupFilter, dan <password> adalah password untuk pengguna tersebut. Ini adalah username dan password yang telah Anda tambahkan di Langkah 1.

Pemecahan Masalah

Error koneksi Hive setelah mengaktifkan autentikasi LDAP

  • Masalah: Pesan error berikut muncul saat Anda menjalankan perintah Beeline untuk terhubung ke HiveServer2.

    [root@master-1-1(xxx) ~]# beeline -u jdbc:hive2://master-1-1:10000 -n xxx -p xxx
    SLF4J: Class path contains multiple SLF4J bindings.
    SLF4J: Found binding in [jar:file:/opt/apps/HIVE/hive-3.1.3-hadoop3.1-1.0.9/lib/log4j-slf4j-impl-2.17.2.jar!/org/slf4j/impl/StaticLoggerBinder.class]
    SLF4J: Found binding in [jar:file:/opt/apps/HADOOP-COMMON/hadoop-3.2.1-1.3.5-alinux3/share/hadoop/common/lib/slf4j-log4j12-1.7.25.jar!/org/slf4j/impl/StaticLoggerBinder.class]
    SLF4J: See http://www.slf4j.org/codes.html#multiple_bindings for an explanation.
    SLF4J: Actual binding is of type [org.apache.logging.slf4j.Log4jLoggerFactory]
    Connecting to jdbc:hive2://master-1-1:10000
    25/08/11 17:58:17 [main]: WARN jdbc.HiveConnection: Failed to connect to master-1-1:10000
    Unknown HS2 problem when communicating with Thrift server.
    Error: Could not open client transport with JDBC Uri: jdbc:hive2://master-1-1:10000: Peer indicated failure: Error validating the login (state=08S01,code=0)
  • Penyebab: Pengguna yang ditentukan dalam perintah Beeline tidak diizinkan oleh filter kelompok LDAP.

  • Solusi: Tentukan pengguna dalam parameter hive.server2.authentication.ldap.groupFilter. Atau, hubungkan ke HiveServer2 menggunakan pengguna yang sudah ditentukan dalam parameter hive.server2.authentication.ldap.groupFilter.