O recurso de sincronização de dados do DataWorks oferece suporte a mecanismos de autenticação de terceiros. Você deve fazer upload dos arquivos de autenticação na página Authentication File Management no DataWorks e ativar o recurso de autenticação de terceiros ao configurar uma fonte de dados. Isso garante que apenas aplicativos e serviços confiáveis acessem seus recursos de dados. Este tópico descreve como fazer upload e referenciar arquivos de autenticação.
Informações básicas
A autenticação de terceiros fornece verificação robusta de identidade para usuários e serviços. Essa prática impede que aplicativos ou serviços não confiáveis acessem dados e aumenta a segurança durante a sincronização. O DataWorks disponibiliza a página Authentication File Management para gerenciar centralmente seus arquivos de autenticação. Nessa página, você pode fazer upload de arquivos e visualizar suas referências.
Limites
Atualmente, há suporte apenas para autenticação Kerberos. Para mais informações, consulte Apêndice: Configurar autenticação Kerberos.
Observações
Os certificados possuem períodos de validade próprios. Fique atento à data de expiração de qualquer certificado enviado. Se um certificado expirar, as tarefas de sincronização de dados correspondentes falharão devido a erros de autorização. Para evitar essas falhas, substitua prontamente o certificado por um novo e válido.
Fazer upload de um arquivo de autenticação
Antes de usar o recurso de autenticação, prepare os arquivos necessários e faça o upload deles na página Authentication File Management.
-
Faça login no console do DataWorks. Na região de destino, clique em no painel de navegação à esquerda. Selecione um workspace na lista suspensa e clique em Go to Management Center.
Na página Workspace Management, clique em Data Sources no painel de navegação à esquerda para abrir a página de fontes de dados.
Clique na aba Authentication Files.
No canto superior direito da página, clique em Upload authentication file. Na caixa de diálogo Upload authentication file, clique em Upload File, selecione o arquivo desejado, insira uma Description e clique em Determine.
Referenciar um arquivo de autenticação
Para utilizar um recurso de autenticação de terceiros, ative um método de autenticação especial, configure os parâmetros relacionados e referencie os arquivos de autenticação necessários na página de configuração da fonte de dados. Atualmente, o DataWorks oferece suporte apenas à autenticação Kerberos. Para mais detalhes, consulte Apêndice: Configurar autenticação Kerberos.
A seção a seguir usa uma fonte de dados HDFS como exemplo para descrever os principais parâmetros da autenticação Kerberos. Para mais informações sobre como configurar uma fonte de dados, consulte Configurar fontes de dados.
|
Parâmetro |
Descrição |
|
Special authentication method |
Defina Special authentication method como Kerberos Authentication. |
|
keytab file |
Especifica o arquivo .keytab registrado no ambiente Kerberos. Este arquivo armazena credenciais de autenticação. Para enviar um novo arquivo de autenticação, clique em Add authentication document. |
|
conf file |
Especifica o arquivo de configuração do Kerberos, krb5.conf. Para enviar um novo arquivo de autenticação, clique em Add authentication document. |
|
principal |
Especifica o principal do Kerberos proveniente do arquivo keytab. Um principal é uma identidade única para um usuário ou serviço, possuindo um nome exclusivo e uma chave de criptografia associada.
|
Outras operações
Na página Authentication Files, também é possível executar operações nos arquivos de autenticação, como Batch Delete, Re-Upload e View references.
Apêndice: Configurar autenticação Kerberos
O recurso de sincronização de dados do DataWorks atualmente oferece suporte apenas à autenticação Kerberos. Após configurar a autenticação Kerberos, somente aplicativos e serviços autenticados e confiáveis poderão acessar os dados.
O protocolo Kerberos é usado principalmente para autenticação em redes de computadores. Sua característica fundamental é o single sign-on (SSO). Com o SSO, um usuário se autentica uma vez para obter um Ticket-Granting Ticket (TGT). Em seguida, o usuário utiliza esse ticket para acessar múltiplos serviços. O Kerberos estabelece uma chave compartilhada entre cada cliente e serviço. Os serviços usam essa chave para se comunicar, impedindo que serviços ou aplicativos não confiáveis acessem recursos de dados. Esse design torna o protocolo altamente seguro.
Limites
Há suporte à autenticação Kerberos apenas para clusters CDH 6.X. A autenticação pode falhar em outras versões ou em clusters autogerenciados não testados.
A autenticação Kerberos é compatível apenas com fontes de dados HBase, HDFS e Hive.
A autenticação Kerberos está disponível apenas em grupos de recursos exclusivos para Data Integration ou em grupos de recursos Serverless.
Funcionamento da autenticação Kerberos
O Kerberos é um protocolo de autenticação de terceiros baseado em chaves simétricas. Tanto clientes quanto servidores dependem do Key Distribution Center (KDC) para realizar a autenticação de identidade. Para mais informações sobre o Kerberos, consulte Visão geral.
Conforme ilustrado na figura anterior, a autenticação Kerberos no DataWorks consiste nas quatro etapas a seguir:
Solicitação de TGT pelo cliente: Quando um usuário cliente (principal) acessa uma fonte de dados habilitada para Kerberos, o cliente solicita um Ticket-Granting Ticket (TGT) ao KDC. Esse TGT serve como prova de identidade para solicitar serviços específicos ao KDC.
Emissão de TGT pelo KDC: Ao receber a solicitação, o KDC autentica o cliente. Se a autenticação for bem-sucedida, o KDC emite um TGT criptografado com um período de validade específico para o cliente.
Solicitação de acesso ao servidor pelo cliente: Após obter o TGT, o cliente solicita acesso a recursos de serviço específicos no servidor com base no nome do serviço requisitado.
Autenticação do cliente pelo servidor: Depois de receber a solicitação, o servidor autentica o cliente. Caso a autenticação seja bem-sucedida, o servidor concede ao cliente acesso aos recursos do serviço.
O processo de autenticação Kerberos utiliza um arquivo keytab e um arquivo krb5.conf. O arquivo krb5.conf armazena a configuração do servidor KDC, enquanto o arquivo keytab guarda as credenciais de autenticação dos principals de recursos, incluindo os próprios principals e suas chaves criptografadas. Antes de usar a autenticação Kerberos, faça o upload desses dois arquivos na página Authentication File Management e, em seguida, referencie-os e configure-os na página de configuração da fonte de dados. Para mais detalhes sobre como fazer upload de arquivos de autenticação, consulte Fazer upload de um arquivo de autenticação.
Fontes de dados compatíveis
A tabela a seguir lista os tipos de fontes de dados compatíveis com autenticação Kerberos e fornece links para seus guias de configuração.
|
Tipo de fonte de dados |
Guia |
|
HBase |
|
|
HDFS |
|
|
Hive |
|
|
Kudu |