Todos os produtos
Search
Central de documentação

DataWorks:Configurar o mapeamento de identidade de cluster

Última atualização: Jun 27, 2026

Após registrar um cluster CDH ou CDP no DataWorks, configure os mapeamentos entre as contas da Alibaba Cloud dos membros do workspace e as identidades especificadas do cluster. Isso permite que os membros do workspace acessem o cluster usando suas identidades mapeadas. O processo de configuração é semelhante para clusters CDH e CDP. Este tópico usa um cluster CDH como exemplo.

Tipos de mapeamento

Ao registrar um cluster CDH no DataWorks, utilize o parâmetro Default Access Identity para especificar a conta usada na execução do código da tarefa no cluster CDH. Para mais informações, consulte Configurar a identidade de acesso padrão para um cluster. A tabela a seguir descreve os tipos de conta e os tipos de mapeamento configuráveis no parâmetro Default Access Identity.

Tipos de conta

Tipos de mapeamento

Conta do cluster

Quando uma tarefa CDH é executada no DataWorks, seu código roda com esta conta do cluster, independentemente de quem envie a tarefa.

Por exemplo, tarefas CDH enviadas por uma conta da Alibaba Cloud, um usuário RAM com a função de administrador do workspace ou um usuário RAM apenas com a função de desenvolvedor são executadas usando a conta do cluster configurada.

No Authentication

Se Default Access Identity estiver definido como uma conta do cluster, o Mapping Type entre a conta da Alibaba Cloud e a conta do cluster será, por padrão, No Authentication.

Importante

Caso defina Default Access Identity como uma conta de mapeamento, não será possível selecionar No Authentication como o tipo de mapeamento. Caso contrário, as tarefas CDH falharão porque a conta da Alibaba Cloud não terá uma identidade de acesso. Selecione Mapping to System Account, Mapping to OpenLDAP Account ou Mapping to Kerberos Account.

Conta de mapeamento

Quando diferentes membros do workspace executam tarefas CDH no DataWorks, as tarefas rodam usando a conta de sistema CDH, a conta Kerberos ou a conta OPEN LDAP mapeada às respectivas contas da Alibaba Cloud (conta da Alibaba Cloud ou usuário RAM).

Ao selecionar mapping account, você deve acessar a página de configuração de mapeamento de conta do cluster para configurar a conta CDH mapeada para cada conta da Alibaba Cloud após registrar o cluster CDH.

Importante

Uma tarefa CDH enviada por uma conta da Alibaba Cloud pode falhar devido à falta de uma identidade de acesso nos seguintes casos:

  • Nenhuma conta do cluster está mapeada para a conta da Alibaba Cloud.

  • Uma conta do cluster está mapeada para a conta da Alibaba Cloud, mas o tipo de mapeamento está definido como No Authentication.

Mapping to System Account

  • Defina mapeamentos personalizados entre contas da Alibaba Cloud e contas de sistema CDH, como contas de administrador do Cloudera Manager ou contas Hadoop. Após configurar o mapeamento, as tarefas enviadas por uma conta da Alibaba Cloud serão executadas pela conta de sistema mapeada.

  • Este tipo de mapeamento é ideal para impor isolamento de permissões de dados para diferentes contas da Alibaba Cloud dentro do cluster CDH.

Mapping to OpenLDAP Account

  • Estabeleça mapeamentos personalizados entre contas da Alibaba Cloud e contas OPEN LDAP do CDH. Uma vez configurado o mapeamento, as tarefas enviadas por uma conta da Alibaba Cloud serão executadas pela conta OPEN LDAP mapeada.

  • Para quem utiliza o componente Presto e seleciona este tipo de mapeamento, é necessário configurar os arquivos Config.Properties e Presto.Jks nas informações básicas do cluster.

    Nota

    Ao ativar a autenticação LDAP em um cluster CDH, os usuários precisam fornecer credenciais LDAP, incluindo nome de usuário e senha, para acessar o cluster. Isso aumenta a segurança.

Mapping to Kerberos Account

  • Crie mapeamentos personalizados entre contas da Alibaba Cloud e contas Kerberos do CDH. Depois de configurar o mapeamento, as tarefas enviadas por uma conta da Alibaba Cloud serão executadas pela conta Kerberos mapeada.

  • O uso deste tipo de mapeamento é obrigatório quando a autenticação Kerberos estiver ativada para o Hive Metastore no cluster CDH. Caso contrário, a recuperação de metadados será afetada.

  • Se utilizar o componente Presto e optar por este tipo de mapeamento, configure os arquivos Config.Properties e Presto.Jks nas informações básicas do cluster.

  • Recomendado quando for necessário impor isolamento de permissões de dados para diferentes contas da Alibaba Cloud dentro do cluster CDH.

    Nota

    Uma Kerberos Account é uma conta de acesso para um cluster CDH. Ela fornece autenticação de identidade e autorização para proteger a comunicação entre usuários e serviços no cluster. O cluster CDH usa componentes como Sentry ou Ranger para configurar diferentes permissões para uma Kerberos Account, alcançando assim o isolamento de permissões de dados. Após configurar este mapeamento, uma Account mapeada para uma Kerberos Account herda as permissões de acesso a dados de sua Kerberos Account mapeada no cluster CDH.

Pré-requisitos

  • As contas necessárias do cluster CDH foram criadas.

  • Antes de usar o mapeamento de conta Kerberos, verifique se o serviço Kerberos está ativado no cluster.

  • Antes de usar o mapeamento de conta OPEN LDAP, verifique se o serviço OPEN LDAP está ativado no cluster.

  • Um recurso de computação CDH está vinculado ao workspace do DataWorks.

Etapa 1: Acessar a página de mapeamento de contas

  1. Faça login no console do DataWorks. Após alternar para a região de destino, clique em More > Management Center no painel de navegação à esquerda. Na lista suspensa, selecione o workspace desejado e clique em Go to Management Center.

  2. No painel de navegação à esquerda, clique em Computing Resources para ir à página de recursos de computação.

  3. Na página de recursos de computação, localize o cluster CDH desejado e clique em Account Mappings > Edit Account Mapping abaixo do nome do cluster.

    Nesta página, configure os mapeamentos entre as contas da Alibaba Cloud no DataWorks e as contas do cluster CDH. Isso determina qual conta do cluster executa as tarefas CDH enviadas por uma conta da Alibaba Cloud.

Etapa 2: Configurar o mapeamento de conta do cluster

Esta configuração determina qual conta do cluster executa o código da tarefa para tarefas CDH no DataWorks. Siga estas etapas:

  1. Selecione um tipo de mapeamento.

    Escolha entre No Authentication, Mapping to System Account, Mapping to OpenLDAP Account ou Mapping to Kerberos Account. Para mais detalhes, consulte Tipos de mapeamento.

  2. Configure o mapeamento da conta do cluster.

    Nota

    Se selecionar No Authentication, não será necessário configurar mapeamentos. A plataforma executa as tarefas usando a conta do cluster especificada nas informações básicas durante o registro do cluster. Para mais informações, consulte Vincular um recurso de computação CDH.

    System account mapping

    Para mapear uma conta da Alibaba Cloud (conta da Alibaba Cloud ou usuário RAM) para uma conta de sistema do cluster CDH, adicione as informações de conta necessárias.

    • Executar tarefas usando uma conta da Alibaba Cloud: Selecione uma conta da Alibaba Cloud e configure a conta de sistema do cluster mapeada.

    • Executar tarefas usando um usuário RAM: Selecione um usuário RAM e configure a conta de sistema do cluster mapeada. Dois relacionamentos de mapeamento são suportados:

      • Mapeamento de mesmo nome (padrão): Executa tarefas CDH usando uma conta de sistema do cluster com o mesmo nome do usuário RAM. Por exemplo:

        • Usuário RAM da Alibaba Cloud: ram_user_1@xxx.onaliyun.com

        • Conta do cluster de mesmo nome: ram_user_1

        Após configurar este mapeamento, as tarefas CDH enviadas por ram_user_1@xxx.onaliyun.com serão executadas como ram_user_1.

        Nota
        • Por padrão, ao executar tarefas CDH no DataWorks como um usuário RAM, o DataWorks executa as tarefas usando a conta de sistema do cluster que possui o mesmo nome. Também é possível mapear o usuário RAM para uma conta do cluster com um nome diferente.

        • Para evitar falhas nas tarefas, certifique-se de que exista uma conta com o mesmo nome no cluster CDH. Acesse a página CDH Cluster Management > User Management para configurar a conta.

      • Mapeamento de nome diferente: Executa tarefas CDH usando uma conta de sistema do cluster que tem um nome diferente do usuário RAM mapeado. Siga as instruções na tela para configurar o mapeamento.

    Kerberos account mapping

    Configure os mapeamentos entre contas da Alibaba Cloud (contas da Alibaba Cloud ou usuários RAM) e contas Kerberos do CDH. Uma conta Kerberos usa o formato instance_name@REALM_NAME, por exemplo, cdn_test@HADOOP.COM.

    A autenticação Kerberos requer um arquivo keytab e um arquivo krb5.conf:

    • O arquivo krb5.conf armazena as configurações do servidor Key Distribution Center (KDC).

    • O keytab file armazena as credenciais de autenticação de um principal de recurso. O nome do arquivo deve seguir o formato Kerberos account.keytab.

    Adicione as informações de conta necessárias e faça upload dos arquivos solicitados conforme indicado na página.

    Nota
    • O uso deste tipo de mapeamento é obrigatório quando a autenticação Kerberos estiver ativada para o Hive Metastore no cluster CDH. Caso contrário, a recuperação de metadados será afetada.

    • Se utilizar o componente Presto e selecionar este tipo de mapeamento, configure os arquivos Config.Properties e Presto.Jks nas informações básicas do cluster.

    • Verifique se o serviço Kerberos está ativado no cluster.

    OPEN LDAP account mapping

    Configure os mapeamentos entre contas da Alibaba Cloud (contas da Alibaba Cloud ou usuários RAM) e contas OPEN LDAP do CDH. Adicione as informações de conta necessárias conforme solicitado na página.

    Nota
    • Se utilizar o componente Presto e selecionar este tipo de mapeamento, configure os arquivos Config.Properties e Presto.Jks nas informações básicas do cluster.

    • Verifique se o serviço OPEN LDAP está ativado no cluster.

  3. Clique em Complete Modification para concluir a configuração. As tarefas enviadas por uma conta da Alibaba Cloud passarão a ser executadas usando sua conta do cluster mapeada.

Instruções

  1. Leia o inglês para entender O QUE precisa ser comunicado

  2. Escreva o português brasileiro DO ZERO — esqueça a estrutura das frases em inglês

  3. Preserve toda a formatação markdown, blocos de código, links e imagens exatamente como estão

  4. Tags xref (<a data-tag="xref" ...>texto</a>) — preserve a TAG INTEIRA com todos os atributos na ordem e caixa originais, APENAS traduza o texto visível entre > e

  5. Aplique todas as regras específicas do idioma rigorosamente

  6. Aplique as regras de stopwords com tolerância zero

  7. Use o modo imperativo em etapas numeradas e listas de procedimentos

  8. Garanta a consistência terminológica — mesmo termo = mesma tradução em todo o documento

  9. Varie os inícios de frase em listas/tabelas — nenhum início repetido mais de 3 vezes

  10. Retorne APENAS o documento markdown em português brasileiro, sem explicações