All Products
Search
Document Center

E-MapReduce:Kerberos

Last Updated:Jun 22, 2026

Pada E-MapReduce (EMR) V3.43.0, V5.9.0, atau versi minor yang lebih baru dari V3.43.0 atau V5.9.0, Anda dapat membuat kluster berkeamanan tinggi di mana komponen open source dijalankan dalam mode keamanan Kerberos. Hal ini memastikan bahwa hanya klien yang telah diautentikasi yang dapat mengakses layanan kluster, seperti Hadoop Distributed File System (HDFS).

Informasi latar belakang

Setelah Anda mengaktifkan autentikasi Kerberos untuk sebuah kluster, manfaat berikut tersedia:

  • Klien: Klien tepercaya diautentikasi agar dapat mengirimkan pekerjaan dengan benar. Pengguna jahat tidak dapat menyamar sebagai pengguna lain untuk mengakses kluster, sehingga mencegah pengiriman pekerjaan secara tidak sah.

  • Server: Semua layanan dalam kluster saling tepercaya dan dapat menggunakan kunci untuk berkomunikasi satu sama lain, sehingga mencegah serangan penyamaran layanan.

Autentikasi Kerberos meningkatkan keamanan kluster tetapi juga menambah kompleksitas penggunaannya.

  • Setelah autentikasi Kerberos diaktifkan, Anda harus menyertakan konfigurasi autentikasi Kerberos dalam pekerjaan yang ingin dikirimkan.

  • Sebelum mengaktifkan autentikasi Kerberos, Anda perlu memahami cara kerja Kerberos dan cara menggunakannya secara efisien.

  • Setelah autentikasi Kerberos diaktifkan untuk sebuah kluster, semua komunikasi antar layanan dalam kluster memerlukan autentikasi Kerberos. Proses autentikasi ini membutuhkan waktu tambahan, sehingga pekerjaan dalam kluster tersebut memerlukan waktu pemrosesan lebih lama dibandingkan dengan kluster berkonfigurasi identik tanpa autentikasi Kerberos.

Autentikasi Kerberos

Kerberos adalah protokol otentikasi identitas berbasis kriptografi kunci simetris yang mendukung Single Sign-On (SSO). Setelah klien diautentikasi, klien tersebut dapat mengakses beberapa layanan, seperti HBase dan HDFS.

Autentikasi Kerberos melibatkan objek-objek berikut:

  • Key Distribution Center (KDC): server Kerberos.

  • Klien: klien (principal) yang perlu mengakses suatu layanan. KDC dan layanan tersebut mengautentikasi identitas klien.

  • Layanan: layanan dalam kluster yang terintegrasi dengan Kerberos, seperti HDFS, YARN, dan HBase.

Gambar berikut menunjukkan proses autentikasi Kerberos.kerbers

Proses autentikasi Kerberos terbagi menjadi dua tahap:

  • Tahap 1: Otentikasi identitas berbasis KDC

    Sebelum klien dapat mengakses layanan dalam kluster yang terintegrasi dengan Kerberos, klien tersebut harus diautentikasi oleh KDC.

    Setelah diautentikasi, klien memperoleh Tiket Pemberian (Ticket Granting Ticket/TGT) dan dapat menggunakan TGT tersebut untuk mengakses layanan dalam kluster.

  • Tahap 2: Otentikasi identitas berbasis layanan

    Setelah memperoleh TGT, klien dapat menggunakannya untuk mengakses layanan dalam kluster.

    Klien menggunakan TGT dan nama layanan yang ingin diakses untuk memperoleh Tiket Pemberian Layanan (Service Granting Ticket/SGT) dari KDC, lalu menggunakan SGT tersebut untuk mengakses layanan tersebut—misalnya, HDFS. Layanan kemudian menggunakan informasi tersebut untuk mengautentikasi klien. Setelah berhasil diautentikasi, klien dapat mengakses layanan tersebut.

Aktifkan autentikasi Kerberos

Saat membuat kluster, pada halaman Software Configuration, di bagian Advanced Settings, aktifkan sakelar Kerberos Authentication.

Anda hanya dapat mengaktifkan Kerberos saat pembuatan kluster. Fitur ini tidak dapat diaktifkan atau dinonaktifkan pada kluster yang sedang berjalan. Anda harus menambahkan pengguna Linux secara manual pada setiap node; jika tidak, pekerjaan YARN akan gagal. Kami menyarankan menggunakan skrip bootstrap untuk tugas ini.

Catatan

Anda dapat menentukan sumber KDC untuk EMR V3.43.1, EMR V5.9.1, dan versi minor yang lebih baru dari EMR V3.43.1 atau EMR V5.9.1.

Sumber KDC berikut didukung:

  • Self-managed KDC: KDC yang dibuat oleh kluster. Ini merupakan nilai default.

  • External KDC: KDC eksternal. Dalam kasus ini, Anda harus mengonfigurasi parameter terkait KDC eksternal tersebut. Untuk informasi selengkapnya, lihat Connect an EMR cluster to an external KDC.

Referensi