すべてのプロダクト
Search
ドキュメントセンター

DataWorks:クラスター ID マッピングの設定

最終更新日:Jun 22, 2026

DataWorks に CDH または CDP クラスターを登録した後、ワークスペースメンバーの Alibaba Cloud アカウントと指定されたクラスター ID とのマッピングを設定できます。これにより、ワークスペースのメンバーはマッピングされた ID を使用してクラスターにアクセスできます。CDH クラスターと CDP クラスターの設定プロセスは類似しています。このトピックでは、CDH クラスターを例として説明します。

マッピングタイプ

DataWorks に CDH クラスターを登録する際、Default Access Identity パラメーターを使用して、CDH クラスターでタスクコードを実行するために使用するアカウントを指定できます。詳細については、「クラスターのデフォルトアクセス ID の設定」をご参照ください。次の表に、Default Access Identity パラメーターで設定できるアカウントタイプとマッピングタイプについて説明します。

アカウントタイプ

マッピングタイプ

クラスターアカウント

DataWorks で CDH タスクが実行されると、タスクをサブミットしたユーザーに関係なく、そのコードはこのクラスターアカウントを使用して実行されます。

例えば、Alibaba Cloud アカウント、ワークスペース管理者ロールを持つ RAM ユーザー、または開発者ロールのみを持つ RAM ユーザーによってサブミットされた CDH タスクはすべて、設定されたクラスターアカウントを使用して実行されます。

認証方法なし

Default Access Identity がクラスターアカウントに設定されている場合、Alibaba Cloud アカウントとクラスターアカウント間の マッピングタイプ はデフォルトで 認証方法なし になります。

重要

Default Access Identity をマッピングアカウントに設定した場合、マッピングタイプとして 認証方法なし を選択することはできません。選択した場合、Alibaba Cloud アカウントにアクセス ID がないため CDH タスクは失敗します。システムアカウントのマッピングOPEN LDAPアカウントのマッピング、または Kerberosアカウントマッピング を選択する必要があります。

マッピングアカウント

異なるワークスペースメンバーが DataWorks で CDH タスクを実行すると、タスクはそれぞれの Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) にマッピングされた CDH システムアカウント、Kerberos アカウント、または OPEN LDAP アカウントを使用して実行されます。

マッピングアカウント を選択した場合、CDH クラスターを登録した後、クラスターアカウントマッピング設定ページに移動して、各 Alibaba Cloud アカウントにマッピングされる CDH アカウントを設定する必要があります。

重要

Alibaba Cloud アカウントによってサブミットされた CDH タスクは、次の場合にアクセス ID がないため失敗することがあります。

  • Alibaba Cloud アカウントにマッピングされたクラスターアカウントがない。

  • Alibaba Cloud アカウントにクラスターアカウントがマッピングされているが、マッピングタイプが 認証方法なし に設定されている。

システムアカウントのマッピング

  • Alibaba Cloud アカウントと CDH システムアカウント (Cloudera Manager 管理者アカウントや Hadoop アカウントなど) の間にカスタムマッピングを定義できます。マッピングが設定されると、Alibaba Cloud アカウントによってサブミットされたタスクは、マッピングされたシステムアカウントによって実行されます。

  • CDH クラスター内で異なる Alibaba Cloud アカウントに対してデータ権限の分離を強制したい場合は、このマッピングタイプを使用します。

OPEN LDAPアカウントのマッピング

  • Alibaba Cloud アカウントと CDH OPEN LDAP アカウントの間にカスタムマッピングを定義できます。マッピングが設定されると、Alibaba Cloud アカウントによってサブミットされたタスクは、マッピングされた OPEN LDAP アカウントによって実行されます。

  • Presto コンポーネントを使用し、このマッピングタイプを選択する場合、クラスターの基本情報で Config.Properties ファイルと Presto.Jks ファイルを設定する必要があります。

    説明

    CDH クラスターで LDAP 認証を有効にすると、ユーザーはクラスターにアクセスするためにユーザー名とパスワードを含む LDAP 認証情報を提供する必要があります。これにより、セキュリティが向上します。

Kerberosアカウントマッピング

  • Alibaba Cloud アカウントと CDH Kerberos アカウントの間にカスタムマッピングを定義できます。マッピングが設定されると、Alibaba Cloud アカウントによってサブミットされたタスクは、マッピングされた Kerberos アカウントによって実行されます。

  • CDH クラスターの Hive Metastore で Kerberos 認証が有効になっている場合は、このマッピングタイプを使用する必要があります。そうしないと、メタデータの取得に影響が出ます。

  • Presto コンポーネントを使用し、このマッピングタイプを選択する場合、クラスターの基本情報で Config.PropertiesPresto.Jks ファイルを設定する必要があります。

  • CDH クラスター内で異なる Alibaba Cloud アカウントに対してデータ権限の分離を強制したい場合は、このマッピングタイプを使用します。

    説明

    Kerberosアカウント は CDH クラスターのアクセスアカウントです。クラスター内のユーザーとサービス間の通信を保護するために、ID 認証と権限付与を提供します。CDH クラスターは Sentry や Ranger などのコンポーネントを使用して、Kerberosアカウント に異なる権限を設定し、データ権限の分離を実現します。このマッピングが設定されると、Kerberosアカウント にマッピングされた クラウドアカウント は、CDH クラスター内でマッピングされた Kerberosアカウント のデータアクセス権限を継承します。

前提条件

  • 必要な CDH クラスターアカウントが作成済みであること。

  • Kerberos アカウントマッピングを使用する前に、クラスターで Kerberos サービスが有効になっていることを確認してください。

  • OPEN LDAP アカウントマッピングを使用する前に、クラスターで OPEN LDAP サービスが有効になっていることを確認してください。

  • CDH コンピューティングリソースが DataWorks ワークスペースにバインドされていること。

ステップ 1:アカウントマッピングページへの移動

  1. DataWorks コンソールにログインします。ターゲットリージョンに切り替えた後、左側のナビゲーションウィンドウで More > 管理センター をクリックします。ドロップダウンリストからターゲットワークスペースを選択し、Go to Management Center をクリックします。

  2. 左側のナビゲーションウィンドウで、Computing Resources をクリックして、コンピューティングリソースページに移動します。

  3. コンピューティングリソースページで、ターゲットの CDH クラスターを見つけ、クラスター名の下にある アカウントマッピング > [アカウントマッピングの編集] をクリックします。

    このページでは、DataWorks の Alibaba Cloud アカウントと CDH クラスターアカウントのマッピングを設定できます。これにより、Alibaba Cloud アカウントによってサブミットされた CDH タスクを実行するクラスターアカウントが決まります。

ステップ 2:クラスターアカウントマッピングの設定

この設定により、DataWorks の CDH タスクのタスクコードを実行するクラスターアカウントが決まります。次のステップに従ってください:

  1. マッピングタイプを選択します。

    認証方法なしシステムアカウントのマッピングOPEN LDAPアカウントのマッピング、または Kerberosアカウントマッピング を選択できます。詳細については、「マッピングタイプ」をご参照ください。

  2. クラスターアカウントマッピングを設定します。

    説明

    認証方法なし を選択した場合、マッピングを設定する必要はありません。プラットフォームは、クラスター登録時に基本情報で指定されたクラスターアカウントを使用してタスクを実行します。詳細については、「CDH コンピューティングリソースのバインド」をご参照ください。

    システムアカウントマッピング

    Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) を CDH クラスターのシステムアカウントにマッピングするには、必要なアカウント情報を追加します。

    • Alibaba Cloud アカウントを使用してタスクを実行:Alibaba Cloud アカウントを選択し、マッピングされたクラスターシステムアカウントを設定します。

    • RAM ユーザーを使用してタスクを実行:RAM ユーザーを選択し、マッピングされたクラスターシステムアカウントを設定します。2つのマッピング関係がサポートされています:

      • 同名マッピング (デフォルト):RAM ユーザーと同じ名前のクラスターシステムアカウントを使用して CDH タスクを実行します。例:

        • Alibaba Cloud RAM ユーザー:ram_user_1@xxx.onaliyun.com

        • 同名のクラスターアカウント:ram_user_1

        このマッピングが設定されると、ram_user_1@xxx.onaliyun.com によってサブミットされた CDH タスクは ram_user_1 として実行されます。

        説明
        • デフォルトでは、RAM ユーザーとして DataWorks で CDH タスクを実行すると、DataWorks は同じ名前のクラスターシステムアカウントを使用してタスクを実行します。RAM ユーザーを異なる名前のクラスターアカウントにマッピングすることもできます。

        • タスクの失敗を防ぐために、CDH クラスターに同じ名前のアカウントが存在することを確認してください。[CDH クラスター管理] > User Management ページに移動してアカウントを設定できます。

      • 異名マッピング:マッピングされた RAM ユーザーとは異なる名前のクラスターシステムアカウントを使用して CDH タスクを実行します。画面の指示に従ってマッピングを設定します。

    Kerberos アカウントマッピング

    Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) と CDH Kerberos アカウントのマッピングを設定します。Kerberos アカウントは、instance_name@REALM_NAME というフォーマットを使用します。例:cdn_test@HADOOP.COM。

    Kerberos 認証には、keytab ファイルkrb5.conf ファイルが必要です:

    • `krb5.conf` ファイルには、キー配布センター (KDC) サーバーの設定が保存されます。

    • `keytab ファイル`には、リソースプリンシパルの認証情報が保存されます。ファイル名は Kerberos アカウント.keytab というフォーマットに従う必要があります。

    必要なアカウント情報を追加し、ページ上のプロンプトに従って必要なファイルをアップロードします。

    説明
    • CDH クラスターの Hive Metastore で Kerberos 認証が有効になっている場合は、このマッピングタイプを使用する必要があります。そうしないと、メタデータの取得に影響が出ます。

    • Presto コンポーネントを使用し、このマッピングタイプを選択した場合、クラスターの基本情報で Config.Properties ファイルと Presto.Jks ファイルを設定する必要があります。

    • クラスターで Kerberos サービスが有効になっていることを確認してください。

    OPEN LDAP アカウントマッピング

    Alibaba Cloud アカウント (Alibaba Cloud アカウントまたは RAM ユーザー) と CDH OPEN LDAP アカウントのマッピングを設定します。ページ上のプロンプトに従って必要なアカウント情報を追加します。

    説明
    • Presto コンポーネントを使用し、このマッピングタイプを選択する場合、クラスターの基本情報で Config.Properties ファイルと Presto.Jks ファイルを設定する必要があります。

    • クラスターで OPEN LDAP サービスが有効になっていることを確認してください。

  3. 編集完了 をクリックして構成を完了します。これにより、Alibaba Cloud アカウントから送信されたタスクは、マッピング済みのクラスターアカウントを使用して実行されます。