E-MapReduce(简称EMR)支持对接用户自建的外部MIT Kerberos,可以将普通集群切换成Kerberos集群(高安全集群)。本文为您介绍如何在EMR上对接外部的MIT Kerberos。
前提条件
- 已在EMR上创建普通集群,详情请参见创建集群。
- 已获取正确的KDC的IP地址,Kadmin的IP地址以及Principal的名称和密码。
说明 请确保获取的内容正确,否则在对接过程中会出现错误。
注意事项
- 对接外部MIT Kerberos功能,仅支持普通集群切换为Kerberos集群(高安全集群)的场景。
- 需要确保EMR集群与自建外部MIT Kerberos间网络和端口的连通性。例如,TCP 88端口、749端口和UDP 88端口。
您可以在对接前,先在EMR集群的header-1节点先测试好连通性,然后再进行对接。
- 集群对接过程中所有服务都会重启,会影响集群正在运行的作业。
集群对接过程中会先停止所有服务,并连接用户自建的MIT Kerberos,创建出集群服务所需的Kerberos Principal并导出keytab文件到集群上,自动配置集群上支持Kerberos的服务,然后启动集群上的所有服务。