Ao ativar a autenticação LDAP para um serviço, é necessário fornecer seu nome de usuário e senha do LDAP para acessá-lo, o que aumenta a segurança. O EMR console permite ativar essa autenticação com operações simples, eliminando a necessidade de configurações complexas.
Pré-requisitos
Crie um cluster DataLake ou um cluster personalizado com os componentes Hive e OpenLDAP selecionados. Para mais informações, consulte Criar um cluster.
Ativar autenticação LDAP com um clique
Adicione um usuário do EMR. Para mais informações, consulte Adicionar um usuário.
-
Acesse a aba Services.
Faça login no EMR console.
No painel de navegação à esquerda, clique em EMR on ECS.
Na barra de navegação superior, selecione a região onde o cluster está localizado e escolha um grupo de recursos conforme suas necessidades de negócio.
Na página EMR on ECS, localize o cluster desejado e clique em Services na coluna Actions.
-
Ative a autenticação LDAP.
Na página Services, clique em Status na seção do serviço Hive.
-
Ative a chave enableLDAP.
-
Para EMR 5.11.1 ou posterior e EMR 3.45.1 ou posterior
Na seção Service Overview, ative a chave enableLDAP.
Na caixa de diálogo exibida, clique em OK.
-
Para EMR 5.11.0 ou anterior e EMR 3.45.0 ou anterior
Na seção Components, localize HiveServer e escolha na coluna Actions.
Na caixa de diálogo exibida, insira um Execution Reason e clique em OK.
Na caixa de diálogo Confirm, clique em OK.
-
-
Reinicie o HiveServer.
Na seção Components, localize HiveServer e clique em Restart na coluna Actions.
Na caixa de diálogo exibida, insira um Execution Reason e clique em OK.
Na caixa de diálogo Confirm, clique em OK.
-
Conecte-se ao HiveServer.
Após ativar a autenticação LDAP, use credenciais LDAP para se conectar ao HiveServer2.
Faça login no cluster via SSH. Para mais informações, consulte Fazer login em um cluster.
-
Execute o comando abaixo para se conectar ao HiveServer2.
-
Cliente Beeline:
beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password> -
JDBC:
jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
Nota<user> e <password> correspondem ao nome de usuário e à senha definidos na Etapa 1.
-
Configurar manualmente a autenticação LDAP
O EMR console oferece o botão enableLDAP para ativar a autenticação LDAP com um único clique. Caso utilize uma versão anterior do EMR ou precise se conectar a um serviço LDAP autogerenciado, configure a autenticação LDAP para o HiveServer2 manualmente.
Na página Configure do serviço Hive no EMR console, acesse a aba hiveserver2-site.xml e adicione os itens de configuração a seguir. Para detalhes sobre como adicionar um item de configuração, consulte Gerenciar itens de configuração.
|
Parâmetro |
Valor |
Descrição |
|
hive.server2.authentication |
LDAP |
Define o método de autenticação do HiveServer2. |
|
hive.server2.authentication.ldap.url |
ldap://{ldap_hostname}:{port} Exemplo: ldap://master-1-1:10389 |
URL de conexão do serviço LDAP. Este valor varia conforme o ambiente.
|
|
hive.server2.authentication.ldap.baseDN |
ou=people,o=emr |
Nome distinto (DN) base para usuários. No serviço LDAP do EMR, o valor é |
Restringir acesso a usuários ou grupos específicos
Depois de ativar a autenticação LDAP no serviço Hive, adicione ou modifique as configurações abaixo para limitar o acesso a usuários específicos.
Configuração
-
Na página Configure do serviço Hive no EMR console, acesse a aba hiveserver2-site.xml e adicione ou modifique os seguintes itens de configuração.
Parâmetro
Valor de exemplo
Ações
Descrição
hive.server2.authentication.ldap.userDNPatternuid=%s,ou=people,o=emrAdicionar
Padrão de DN do usuário que define o caminho de busca no LDAP. O %s é substituído pelo nome de usuário real.
hive.server2.authentication.ldap.groupFilterusernameAdicionar
Lista de grupos separados por vírgula. Somente usuários pertencentes a esses grupos podem acessar o HiveServer2.
hive.server2.authentication.ldap.groupClassKeyposixGroupAdicionar
Valor do atributo objectClass que identifica um objeto de grupo no LDAP.
hive.server2.authentication.ldap.groupMembershipKeymemberUidAdicionar
Nome do atributo usado para armazenar informações de membros em um objeto de grupo LDAP.
hive.server2.authentication.ldap.baseDNo=emrModificar
DN base para buscas no LDAP. Altere o valor existente para um caminho base compatível com a filtragem de grupos.
Salve as configurações novas e modificadas.
Reinicie o serviço HiveServer2 para aplicar a nova configuração.
Verificar a conexão
Após ativar a autenticação LDAP e configurar os usuários, forneça as credenciais de um usuário autorizado para se conectar ao HiveServer2.
Faça login no cluster via SSH. Para mais informações, consulte Fazer login em um cluster.
-
Execute o comando abaixo para se conectar ao HiveServer2.
-
Cliente Beeline:
beeline -u jdbc:hive2://master-1-1:10000 -n <user> -p <password> -
JDBC:
jdbc:hive2://master-1-1:10000/default;user=<user>;password=<password>
Nota<user> refere-se ao usuário configurado no item
hive.server2.authentication.ldap.groupFilter, e <password> é a senha correspondente. Trata-se do nome de usuário e da senha adicionados na Etapa 1. -
> enableLDAP