DataWorks に CDH または CDP クラスターを登録した後、ワークスペースメンバーの Alibaba Cloud アカウントと指定されたクラスター ID とのマッピングを設定できます。これにより、ワークスペースのメンバーはマッピングされた ID を使用してクラスターにアクセスできます。CDH クラスターと CDP クラスターの設定プロセスは類似しています。このトピックでは、CDH クラスターを例として説明します。
マッピングタイプ
DataWorks に CDH クラスターを登録する際、Default Access Identity パラメーターを使用して、CDH クラスターでタスクコードを実行するために使用するアカウントを指定できます。詳細については、「クラスターのデフォルトアクセス ID の設定」をご参照ください。次の表に、Default Access Identity パラメーターで設定できるアカウントタイプとマッピングタイプについて説明します。
|
アカウントタイプ |
マッピングタイプ |
||
|
クラスターアカウント |
DataWorks で CDH タスクが実行されると、タスクをサブミットしたユーザーに関係なく、そのコードはこのクラスターアカウントを使用して実行されます。 例えば、Alibaba Cloud アカウント、ワークスペース管理者ロールを持つ RAM ユーザー、または開発者ロールのみを持つ RAM ユーザーによってサブミットされた CDH タスクはすべて、設定されたクラスターアカウントを使用して実行されます。 |
認証方法なし |
Default Access Identity がクラスターアカウントに設定されている場合、Alibaba Cloud アカウントとクラスターアカウント間の マッピングタイプ はデフォルトで 認証方法なし になります。 重要
Default Access Identity をマッピングアカウントに設定した場合、マッピングタイプとして 認証方法なし を選択することはできません。選択した場合、Alibaba Cloud アカウントにアクセス ID がないため CDH タスクは失敗します。システムアカウントのマッピング、OPEN LDAPアカウントのマッピング、または Kerberosアカウントマッピング を選択する必要があります。 |
|
マッピングアカウント |
異なるワークスペースメンバーが DataWorks で CDH タスクを実行すると、タスクはそれぞれの Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) にマッピングされた CDH システムアカウント、Kerberos アカウント、または OPEN LDAP アカウントを使用して実行されます。
重要
Alibaba Cloud アカウントによってサブミットされた CDH タスクは、次の場合にアクセス ID がないため失敗することがあります。
|
システムアカウントのマッピング |
|
|
OPEN LDAPアカウントのマッピング |
|
||
|
Kerberosアカウントマッピング |
|
||
前提条件
-
必要な CDH クラスターアカウントが作成済みであること。
-
Kerberos アカウントマッピングを使用する前に、クラスターで Kerberos サービスが有効になっていることを確認してください。
-
OPEN LDAP アカウントマッピングを使用する前に、クラスターで OPEN LDAP サービスが有効になっていることを確認してください。
-
CDH コンピューティングリソースが DataWorks ワークスペースにバインドされていること。
ステップ 1:アカウントマッピングページへの移動
-
DataWorks コンソールにログインします。ターゲットリージョンに切り替えた後、左側のナビゲーションウィンドウで をクリックします。ドロップダウンリストからターゲットワークスペースを選択し、Go to Management Center をクリックします。
-
左側のナビゲーションウィンドウで、Computing Resources をクリックして、コンピューティングリソースページに移動します。
-
コンピューティングリソースページで、ターゲットの CDH クラスターを見つけ、クラスター名の下にある をクリックします。
このページでは、DataWorks の Alibaba Cloud アカウントと CDH クラスターアカウントのマッピングを設定できます。これにより、Alibaba Cloud アカウントによってサブミットされた CDH タスクを実行するクラスターアカウントが決まります。
ステップ 2:クラスターアカウントマッピングの設定
この設定により、DataWorks の CDH タスクのタスクコードを実行するクラスターアカウントが決まります。次のステップに従ってください:
-
マッピングタイプを選択します。
認証方法なし、システムアカウントのマッピング、OPEN LDAPアカウントのマッピング、または Kerberosアカウントマッピング を選択できます。詳細については、「マッピングタイプ」をご参照ください。
-
クラスターアカウントマッピングを設定します。
説明認証方法なし を選択した場合、マッピングを設定する必要はありません。プラットフォームは、クラスター登録時に基本情報で指定されたクラスターアカウントを使用してタスクを実行します。詳細については、「CDH コンピューティングリソースのバインド」をご参照ください。
システムアカウントマッピング
Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) を CDH クラスターのシステムアカウントにマッピングするには、必要なアカウント情報を追加します。
-
Alibaba Cloud アカウントを使用してタスクを実行:Alibaba Cloud アカウントを選択し、マッピングされたクラスターシステムアカウントを設定します。
-
RAM ユーザーを使用してタスクを実行:RAM ユーザーを選択し、マッピングされたクラスターシステムアカウントを設定します。2つのマッピング関係がサポートされています:
-
同名マッピング (デフォルト):RAM ユーザーと同じ名前のクラスターシステムアカウントを使用して CDH タスクを実行します。例:
-
Alibaba Cloud RAM ユーザー:ram_user_1@xxx.onaliyun.com
-
同名のクラスターアカウント:ram_user_1
このマッピングが設定されると、ram_user_1@xxx.onaliyun.com によってサブミットされた CDH タスクは ram_user_1 として実行されます。
説明-
デフォルトでは、RAM ユーザーとして DataWorks で CDH タスクを実行すると、DataWorks は同じ名前のクラスターシステムアカウントを使用してタスクを実行します。RAM ユーザーを異なる名前のクラスターアカウントにマッピングすることもできます。
-
タスクの失敗を防ぐために、CDH クラスターに同じ名前のアカウントが存在することを確認してください。 ページに移動してアカウントを設定できます。
-
-
異名マッピング:マッピングされた RAM ユーザーとは異なる名前のクラスターシステムアカウントを使用して CDH タスクを実行します。画面の指示に従ってマッピングを設定します。
-
Kerberos アカウントマッピング
Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) と CDH Kerberos アカウントのマッピングを設定します。Kerberos アカウントは、instance_name@REALM_NAME というフォーマットを使用します。例:cdn_test@HADOOP.COM。
Kerberos 認証には、keytab ファイルと krb5.conf ファイルが必要です:
-
`krb5.conf` ファイルには、キー配布センター (KDC) サーバーの設定が保存されます。
-
`keytab ファイル`には、リソースプリンシパルの認証情報が保存されます。ファイル名は Kerberos アカウント.keytab というフォーマットに従う必要があります。
必要なアカウント情報を追加し、ページ上のプロンプトに従って必要なファイルをアップロードします。
説明-
CDH クラスターの Hive Metastore で Kerberos 認証が有効になっている場合は、このマッピングタイプを使用する必要があります。そうしないと、メタデータの取得に影響が出ます。
-
Presto コンポーネントを使用し、このマッピングタイプを選択した場合、クラスターの基本情報で
Config.PropertiesファイルとPresto.Jksファイルを設定する必要があります。 -
クラスターで Kerberos サービスが有効になっていることを確認してください。
OPEN LDAP アカウントマッピング
Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) と CDH OPEN LDAP アカウントのマッピングを設定します。ページ上のプロンプトに従って必要なアカウント情報を追加します。
説明-
Presto コンポーネントを使用し、このマッピングタイプを選択する場合、クラスターの基本情報で
Config.PropertiesファイルとPresto.Jksファイルを設定する必要があります。 -
クラスターで OPEN LDAP サービスが有効になっていることを確認してください。
-
-
編集完了 をクリックして構成を完了します。これにより、Alibaba Cloud アカウントから送信されたタスクは、マッピング済みのクラスターアカウントを使用して実行されます。