Lightweight Directory Access Protocol (LDAP) 認証を有効にすると、サービスへのアクセス時に LDAP のユーザー名とパスワードの入力が必要となり、セキュリティが強化されます。EMR では、LDAP 認証をワンクリックで有効化でき、複雑な設定作業が不要です。本トピックでは、Presto サービスの LDAP 認証を有効にする方法と、接続方法について説明します。
前提条件
Presto および OpenLDAP サービスがインストールされているクラスターが必要です。詳細については、「クラスターの作成」をご参照ください。
注意事項
-
この機能は一般クラスターでのみ利用可能です。高セキュリティクラスターでは LDAP 認証はサポートされていません。
-
専用のボタンがない以前の EMR バージョンでは、 LDAP 認証を手動で設定する必要があります。詳細については、関連するオープンソースのドキュメントをご参照ください。
操作手順
-
EMR ユーザーを追加します。
-
EMR on ECS コンソールにログインします。
-
上部メニューで、リージョンとリソースグループを選択します。
-
対象のクラスターを見つけ、「操作」列のNodesをクリックします。
-
Users タブをクリックします。
-
ユーザーを追加します。詳細については、「ユーザーの追加」をご参照ください。
-
-
LDAP 認証を有効にします。
-
Services タブをクリックします。
-
Services ページで、Presto サービスを見つけ、Status をクリックします。
-
サービスの概要 セクションで、[PrestoLDAP] スイッチをオンにします。
-
ダイアログボックスで、OK をクリックします。
-
PrestoMaster を再起動します。
-
Components セクションで、PrestoMaster を探し、アクション列の 再起動 をクリックします。
-
ダイアログボックスで、Execution Reason フィールドに理由を入力し、OK をクリックします。
-
Confirm ダイアログボックスで、OK をクリックします。
-
-
-
Presto サービスに接続します。
LDAP 認証を有効にした後、Presto にアクセスするには LDAP 認証情報の入力が必要です。
-
SSH を使用してクラスターにログインします。詳細については、「クラスターへのログイン」をご参照ください。
-
次のコマンドを実行して、Presto にアクセスします。
重要LDAP 認証を有効にすると、Presto へのアクセスはポート 7779 の HTTPS 経由でのみ可能になります。HTTP ポート 8889 は無効化され、UI は以前のアドレスではアクセスできなくなります。これは、
http-server.http.portがhttp-server.https.port設定によって上書きされるためです。presto --server https://{fqdn}:7779 --keystore-path {keystore_location} \ --keystore-password {keystore_passwd} --catalog hive --user {user} --passwordパラメータ
説明
{fqdn}
master-1-1 ノードの FQDN です。
hostname -fコマンドを実行して FQDN を取得できます。FQDN はmaster-1-1.c-xxxxxxx.cn-xxxxxx.emr.aliyuncs.comの形式です。{keystore_location}
キーストアファイルのパスです。
これは config.properties ファイル内の
http-server.https.keystore.pathの値です。パスは常に/etc/emr/presto-conf/keystoreです。{keystore_passwd}
キーストアのパスワードです。
これは config.properties ファイル内の
http-server.https.keystore.passwordの値です。パスワードを取得するには、master-1-1 ノードでawk -F= '/http-server.https.keystore.password/{print $2}' ${PRESTO_CONF_DIR}/config.propertiesコマンドを実行します。{user}
LDAP ユーザー名です。これは手順 1 で追加したユーザー名です。
コマンドを実行した後、プロンプトが表示されたらパスワードを入力します。手順 1 で LDAP ユーザーに設定したパスワードを使用してください。
-
-
(オプション) LDAP 認証を無効にします。
-
Presto サービスの サービスの概要 セクションで、[PrestoLDAP] スイッチをオフにします。
-
ダイアログボックスで、OK をクリックします。
-
PrestoMaster を再起動します。
-
Components セクションで、PrestoMaster を探し、アクション列の 再起動 をクリックします。
-
ダイアログボックスで、Execution Reason フィールドに理由を入力し、OK をクリックします。
-
Confirm ダイアログボックスで、OK をクリックします。
-
-