E-MapReduce (EMR) バージョン EMR-3.43.1 以降および EMR-5.9.1 以降を実行するクラスターでは、クラスター作成時に外部キー配布センター (KDC) への接続をサポートしています。EMR クラスターで Kerberos 認証を使用する場合、クラスター内に作成される自己管理 KDC ではなく、外部 KDC を使用して統一されたアイデンティティ管理と認証を行うことができます。
前提条件
KDC および Kadmin サービスの IP アドレス、管理プリンシパルの名前とパスワードを取得します。
接続エラーを回避するため、正しい情報を入力してください。
制限事項
外部 KDC は MIT Kerberos ベースである必要があります。
考慮事項
EMR クラスターと外部 KDC 間のネットワーク接続を確保してください。たとえば、TCP ポート 88 および 749、UDP ポート 88 を開放する必要があります。
手順
クラスターの作成に関する詳細な手順については、「クラスターを作成する」をご参照ください。
-
クラスター作成の Software Configuration ステップで、Advanced Settings セクションに移動し、Kerberos ID 認証 トグルをオンにします。
-
[外部 KDC] を選択します。
デフォルトでは、[自己管理型 KDC] が選択されており、クラスター内に KDC が作成されます。既存の KDC に接続するには、以下の情報を提供してください。
パラメーター
説明
KDC ホスト
KDC の IP アドレスとポートを指定します。
複数の IP アドレスを指定する場合は、カンマで区切ります。例:192.168.**.**:88,192.168.**.**:88
重要EMR クラスターが指定した KDC アドレスとポートに接続できることを確認してください。
レルム名
Kerberos レルムの名前を指定します。例:
EMR.C-XXXXX.COMKadmin ホスト
Kadmin サービスの IP アドレスとポートを指定します。
複数の IP アドレスを指定する場合は、カンマで区切ります。例:192.168.**.**:749,192.168.**.**:749
重要EMR クラスターが指定した Kadmin サービスアドレスとポートに接続できることを確認してください。
管理プリンシパル
Kadmin サービスへの接続に使用する管理プリンシパルの名前を指定します。例:
root/adminこのプリンシパルには、プリンシパルを作成し、キータブファイルをエクスポートするための管理権限が必要です。
[管理者パスワード]
管理プリンシパルのパスワードを指定します。
[Confirm Password]