【云计算】hadoop集群的kerberos认证
小标 2019-01-07 来源 : 阅读 1299 评论 0

摘要:本文主要向大家介绍了【云计算】hadoop集群的kerberos认证,通过具体的内容向大家展现,希望对大家学习云计算有所帮助。

本文主要向大家介绍了【云计算】hadoop集群的kerberos认证,通过具体的内容向大家展现,希望对大家学习云计算有所帮助。


部分现场的集群增加了kerberos认证
导致了一些linux脚本,hadoop程序,甚至是hbase访问的失败

就把如何进行kerberos认证总结了下:

分成两个方向
一 . 命令行下的kerberos认证
二 . java程序里的kerberos认证


一. 命令行下的kerberos认证


1. 使用用户名和密码做认证



用户名即 principal name : shixiuru@EXAMPLE.COM
密码为 : xxxxxx

kinit shixiuru@EXAMPLE.COM
输入密码完成该认证.




查看当前认证的用户:<喎�"https://www.2cto.com/kf/ware/vc/" target="_blank" class="keylink">vc3Ryb25nPjwvY29kZT48L2NvZGU+PC9jb2RlPjwvY29kZT48L2NvZGU+PC9jb2RlPjwvY29kZT48L3A+DQo8cHJlIGNsYXNzPQ=="brush:java;">

klist



生成用户的keytab文件



kadmin.local -q "xst -norandkey -k /root/wus/shixiuru.keytab shixiuru@EXAMPLE.COM"    

注意: 只能在kerberos server所在机器上生成不改变密码的keytab文件,
如果在其他机器的kerberos管理员console生成keytab文件,无法使用不改变密码的参数 - norandkey

使用keytab文件认证



kinit -kt /root/wus/shixiuru.keytab shixiuru@EXAMPLE.COM



修改kerberos有效期时间



Kerberos ticket具有lifetime,超过此时间则ticket就会过期,需要重新申请或renew。ticket lifetime取决于以下5项设置中的最小值:
ticket lifetime :

Kerberos server上/var/kerberos/krb5kdc/kdc.conf中max_life
内置principal krbtgt的maximum ticket life,可在kadmin命令行下用getprinc命令查看
你的principal的maximum ticket life,可在kadmin命令行下用getprinc命令查看
Kerberos client上/etc/krb5.conf的ticket_lifetime
kinit -l 参数后面指定的时间


通常方法 : 

vim /etc/krb5.conf //修改krbs.conf配置文件
里面有一个属性 :
ticket_lifetime = 24h

修改改时间为所期望的有效时间即可!

2. 登录kerberos 管理员console



管理员的principal name 为: admin/admin@EXAMPLE.COM
密码为 : xxxxxx

修改 principal name 的密码



进入管理员console
输入命令 : change_password -pw xxxxxx shixiuru@EXAMPLE.COM



查看keytab文件对应的principal name



klist -kte /root/wus/shixiuru.keytab

 


实际应用中:



shell脚本类型的程序,需要增加如下样例的验证命令:
   kinit -kt /root/wus/shixiuru.keytab shixiuru@EXAMPLE.COM

2. java程序下的kerberos认证



需要在原来程序的基础上,增加如下的代码:

    Configuration conf = new Configuration();
conf.set("hadoop.security.authentication", "kerberos"); // 设置hadoop的登录认证为kerberos,默认的配置是simple
System.setProperty("java.security.krb5.conf","conf/krb5.conf"); //指定kerberos的路径和文件名
UserGroupInformation.setConfiguration(conf);
UserGroupInformation.loginUserFromKeytab("shixiuru@EXAMPLE.COM", "conf/shixiuru.keytab");
// 设置kerberos的用户名,和该用户的认证文件


这样就可以正常的访问集群了!

          

本文由职坐标整理并发布,希望对同学们有所帮助。了解更多详情请关注职坐标大数据云计算大数据安全频道!

本文由 @小标 发布于职坐标。未经许可,禁止转载。
喜欢 | 0 不喜欢 | 0
看完这篇文章有何感觉?已经有0人表态,0%的人喜欢 快给朋友分享吧~
评论(0)
后参与评论

您输入的评论内容中包含违禁敏感词

我知道了

助您圆梦职场 匹配合适岗位
验证码手机号,获得海同独家IT培训资料
选择就业方向:
人工智能物联网
大数据开发/分析
人工智能Python
Java全栈开发
WEB前端+H5

请输入正确的手机号码

请输入正确的验证码

获取验证码

您今天的短信下发次数太多了,明天再试试吧!

提交

我们会在第一时间安排职业规划师联系您!

您也可以联系我们的职业规划师咨询:

小职老师的微信号:z_zhizuobiao
小职老师的微信号:z_zhizuobiao

版权所有 职坐标-一站式AI+学习就业服务平台 沪ICP备13042190号-4
上海海同信息科技有限公司 Copyright ©2015 www.zhizuobiao.com,All Rights Reserved.
 沪公网安备 31011502005948号    

©2015 www.zhizuobiao.com All Rights Reserved