Todos os produtos
Search
Central de documentação

E-MapReduce:Use LDAP authentication

Última atualização: Jun 27, 2026

Ao ativar a autenticação LDAP para um serviço, é necessário fornecer seu nome de usuário e senha do LDAP para acessá-lo, o que aumenta a segurança. O EMR console permite ativar essa autenticação com operações simples, eliminando a necessidade de configurações complexas.

Pré-requisitos

Crie um cluster DataLake ou um cluster personalizado com os componentes Hive e OpenLDAP selecionados. Para mais informações, consulte Criar um cluster.

Ativar autenticação LDAP com um clique

  1. Adicione um usuário do EMR. Para mais informações, consulte Adicionar um usuário.

  2. Acesse a aba Services.

    1. Faça login no EMR console.

    2. No painel de navegação à esquerda, clique em EMR on ECS.

    3. Na barra de navegação superior, selecione a região onde o cluster está localizado e escolha um grupo de recursos conforme suas necessidades de negócio.

    4. Na página EMR on ECS, localize o cluster desejado e clique em Services na coluna Actions.

  3. Ative a autenticação LDAP.

    1. Na página Services, clique em Status na seção do serviço Hive.

    2. Ative a chave enableLDAP.

      • Para EMR 5.11.1 ou posterior e EMR 3.45.1 ou posterior

        1. Na seção Service Overview, ative a chave enableLDAP.

        2. Na caixa de diálogo exibida, clique em OK.

      • Para EMR 5.11.0 ou anterior e EMR 3.45.0 ou anterior

        1. Na seção Components, localize HiveServer e escolha more > enableLDAP na coluna Actions.

        2. Na caixa de diálogo exibida, insira um Execution Reason e clique em OK.

        3. Na caixa de diálogo Confirm, clique em OK.

    3. Reinicie o HiveServer.

      1. Na seção Components, localize HiveServer e clique em Restart na coluna Actions.

      2. Na caixa de diálogo exibida, insira um Execution Reason e clique em OK.

      3. Na caixa de diálogo Confirm, clique em OK.

  4. Conecte-se ao HiveServer.

    Após ativar a autenticação LDAP, use credenciais LDAP para se conectar ao HiveServer2.

    1. Faça login no cluster via SSH. Para mais informações, consulte Fazer login em um cluster.

    2. Execute o comando abaixo para se conectar ao HiveServer2.

      • Cliente Beeline:

        beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password>
      • JDBC:

        jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
      Nota

      <user> e <password> correspondem ao nome de usuário e à senha definidos na Etapa 1.

Configurar manualmente a autenticação LDAP

O EMR console oferece o botão enableLDAP para ativar a autenticação LDAP com um único clique. Caso utilize uma versão anterior do EMR ou precise se conectar a um serviço LDAP autogerenciado, configure a autenticação LDAP para o HiveServer2 manualmente.

Na página Configure do serviço Hive no EMR console, acesse a aba hiveserver2-site.xml e adicione os itens de configuração a seguir. Para detalhes sobre como adicionar um item de configuração, consulte Gerenciar itens de configuração.

Parâmetro

Valor

Descrição

hive.server2.authentication

LDAP

Define o método de autenticação do HiveServer2.

hive.server2.authentication.ldap.url

ldap://{ldap_hostname}:{port}

Exemplo: ldap://master-1-1:10389

URL de conexão do serviço LDAP. Este valor varia conforme o ambiente.

  • {ldap_hostname}: Nome do host ou endereço IP do serviço LDAP. Ao conectar-se ao serviço LDAP de um cluster EMR, o valor geralmente é emr-header-1.

  • Porta do serviço LDAP. A porta padrão do serviço LDAP do EMR é 10389. Para serviços LDAP autogerenciados, utilize a porta específica do seu ambiente.

hive.server2.authentication.ldap.baseDN

ou=people,o=emr

Nome distinto (DN) base para usuários. No serviço LDAP do EMR, o valor é ou=people,o=emr. Em serviços LDAP autogerenciados, utilize o DN base do seu ambiente.

Restringir acesso a usuários ou grupos específicos

Depois de ativar a autenticação LDAP no serviço Hive, adicione ou modifique as configurações abaixo para limitar o acesso a usuários específicos.

Configuração

  1. Na página Configure do serviço Hive no EMR console, acesse a aba hiveserver2-site.xml e adicione ou modifique os seguintes itens de configuração.

    Parâmetro

    Valor de exemplo

    Ações

    Descrição

    hive.server2.authentication.ldap.userDNPattern

    uid=%s,ou=people,o=emr

    Adicionar

    Padrão de DN do usuário que define o caminho de busca no LDAP. O %s é substituído pelo nome de usuário real.

    hive.server2.authentication.ldap.groupFilter

    username

    Adicionar

    Lista de grupos separados por vírgula. Somente usuários pertencentes a esses grupos podem acessar o HiveServer2.

    hive.server2.authentication.ldap.groupClassKey

    posixGroup

    Adicionar

    Valor do atributo objectClass que identifica um objeto de grupo no LDAP.

    hive.server2.authentication.ldap.groupMembershipKey

    memberUid

    Adicionar

    Nome do atributo usado para armazenar informações de membros em um objeto de grupo LDAP.

    hive.server2.authentication.ldap.baseDN

    o=emr

    Modificar

    DN base para buscas no LDAP. Altere o valor existente para um caminho base compatível com a filtragem de grupos.

  2. Salve as configurações novas e modificadas.

  3. Reinicie o serviço HiveServer2 para aplicar a nova configuração.

Verificar a conexão

Após ativar a autenticação LDAP e configurar os usuários, forneça as credenciais de um usuário autorizado para se conectar ao HiveServer2.

  1. Faça login no cluster via SSH. Para mais informações, consulte Fazer login em um cluster.

  2. Execute o comando abaixo para se conectar ao HiveServer2.

    • Cliente Beeline:

      beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password>
    • JDBC:

      jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
    Nota

    <user> refere-se ao usuário configurado no item hive.server2.authentication.ldap.groupFilter, e <password> é a senha correspondente. Trata-se do nome de usuário e da senha adicionados na Etapa 1.

Solução de problemas

Erro de conexão com o Hive após ativar a autenticação LDAP

  • Problema: A mensagem de erro abaixo aparece ao executar um comando Beeline para conectar-se ao HiveServer2.

    [root@master-1-1(xxx) ~]# beeline -u jdbc:hive2://master-1-1:10000 -n xxx -p xxx
    SLF4J: Class path contains multiple SLF4J bindings.
    SLF4J: Found binding in [jar:file:/opt/apps/HIVE/hive-3.1.3-hadoop3.1-1.0.9/lib/log4j-slf4j-impl-2.17.2.jar!/org/slf4j/impl/StaticLoggerBinder.class]
    SLF4J: Found binding in [jar:file:/opt/apps/HADOOP-COMMON/hadoop-3.2.1-1.3.5-alinux3/share/hadoop/common/lib/slf4j-log4j12-1.7.25.jar!/org/slf4j/impl/StaticLoggerBinder.class]
    SLF4J: See http://www.slf4j.org/codes.html#multiple_bindings for an explanation.
    SLF4J: Actual binding is of type [org.apache.logging.slf4j.Log4jLoggerFactory]
    Connecting to jdbc:hive2://master-1-1:10000
    25/08/11 17:58:17 [main]: WARN jdbc.HiveConnection: Failed to connect to master-1-1:10000
    Unknown HS2 problem when communicating with Thrift server.
    Error: Could not open client transport with JDBC Uri: jdbc:hive2://master-1-1:10000: Peer indicated failure: Error validating the login (state=08S01,code=0)
  • Causa: O usuário especificado no comando Beeline não possui autorização no filtro de grupos LDAP.

  • Solução: Especifique o usuário no parâmetro hive.server2.authentication.ldap.groupFilter. Como alternativa, conecte-se ao HiveServer2 utilizando um usuário já listado no parâmetro hive.server2.authentication.ldap.groupFilter.