このトピックでは、EMR コンソールの [ユーザー] ページで E-MapReduce (EMR) ユーザーアカウントを管理する方法について説明します。
背景情報
EMR ユーザー情報はクラスターに内蔵された OpenLDAP サービスに保存され、主にクラスター内での身分認証に使用されます。
コンポーネントの Web UI にアクセスする場合や、コンポーネントに対して LDAP 認証を有効にする場合に、EMR ユーザーが身分認証を提供します。Ranger のユーザー ソースを LDAP に設定すると、これらのユーザーに対する権限を制御できます。高セキュリティクラスターでは、EMR ユーザーが kinit コマンドを実行することも可能です。
EMR ユーザーはユーザー管理ページに一覧表示されます。EMR コンソールへのログインに使用する RAM ユーザーの権限によって、実行可能な操作が決まります。RAM ユーザーは以下のカテゴリに分類されます。
-
管理者:Alibaba Cloud アカウント、または
emr:ManageUserPlatform(AliyunEMRFullAccessなどのポリシーにより付与)およびemr:CreateLdapUser権限を持つ RAM ユーザーです。管理者はクラスター内のすべてのユーザーを表示でき、ユーザーの追加・削除、パスワードのリセット、ユーザー備考の変更が可能です。 -
一般ユーザー:
AliyunEMRDevelopAccessポリシーなどの他のポリシーを持つ RAM ユーザーです。一般ユーザーは、自身のユーザー名と一致する EMR ユーザーのみを表示できます。自身のパスワードをリセットしたり、備考を変更したりできますが、ユーザーの追加や削除はできません。
前提条件
-
OpenLDAP サービスを含むクラスターを作成済みである必要があります。詳細については、「クラスターの作成」をご参照ください。
-
RAM ユーザーを作成しました。詳細については、「RAM ユーザーの作成」をご参照ください。
説明必ず事前に RAM ユーザーを作成してください。EMR コンソールの [ユーザー] ページに追加できるのは、RAM ユーザーのユーザー名と同一のユーザー名を持つ EMR ユーザーアカウントのみです。
ユーザーの追加
RAM ユーザーを使用して EMR コンソールにログインする場合、ユーザーアカウントを追加する前に、その RAM ユーザーに ram:ListUsers 権限を付与する必要があります。Alibaba Cloud アカウントを使用して RAM コンソールで AliyunRAMReadOnlyAccess ポリシーを RAM ユーザーにアタッチするか、カスタムポリシーを設定して ram:ListUsers 権限を付与できます。
-
[ユーザー管理] ページに移動します。
-
E-MapReduce コンソール にログインします。
-
上部ナビゲーションバーで、ご利用の要件に応じてリージョンおよびリソースグループを選択します。
-
EMR on ECS ページで、対象のクラスター名をクリックします。
-
[Users] タブをクリックします。
-
-
Users ページで、Add User をクリックします。
-
Add User ダイアログボックスで、ユーザー名 ドロップダウンリストから既存の RAM ユーザーを選択し、Password および Confirm Password フィールドにパスワードを入力します。
-
OK をクリックします。
ユーザーの削除
-
Users ページで、削除対象のユーザーを見つけ、[操作] 列の 削除 をクリックします。
-
Delete User ダイアログボックスで、OK をクリックします。
ユーザーパスワードのリセット
ユーザーアカウントのパスワードをリセットできます。
この操作により、実行中のタスクが失敗する可能性があります。
-
Users ページで、対象のユーザーを見つけ、[操作] 列の Reset Password をクリックします。
-
Reset User Password ダイアログボックスで、Password および Confirm Password フィールドに新しいパスワードを入力します。
-
OK をクリックします。
関連ドキュメント
高セキュリティクラスターを作成した場合は、keytab ファイルのエクスポートなどの Kerberos 構成および基本操作については、「Kerberos の基本的な使用方法」をご参照ください。