版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、Outlines 公知的安全點(diǎn) 集成集成Kerberos 服務(wù)層安全控制服務(wù)層安全控制 自定義組映射自定義組映射 web-control 客戶端安全 客戶端安全? Web Server Client App Illegal Client Illegal App Hadoop cluster 集群安全 集群安全? DataNode JobTracker DataNode NameNode Second NameNode TaskTrackerTaskTracker Illegal Slave Other JobTracker 安全問題 非法的非法的slave節(jié)點(diǎn)添加節(jié)點(diǎn)添加 非法的客戶端添加非法
2、的客戶端添加 非法的應(yīng)用連接非法的應(yīng)用連接 用戶身份造假用戶身份造假 WEB界面的任意訪問界面的任意訪問 究根究根:請(qǐng)求者身份識(shí)別請(qǐng)求者身份識(shí)別! 默認(rèn)支持的安全協(xié)議 Simple 配置簡(jiǎn)單、使用簡(jiǎn)單、適合單一配置簡(jiǎn)單、使用簡(jiǎn)單、適合單一 團(tuán)隊(duì)使用團(tuán)隊(duì)使用 kerberos 配置稍微復(fù)雜、使用稍微麻煩、配置稍微復(fù)雜、使用稍微麻煩、 可解決上述問題、較安全可解決上述問題、較安全 Kerberos簡(jiǎn)單介紹簡(jiǎn)單介紹 網(wǎng)絡(luò)認(rèn)證協(xié)議網(wǎng)絡(luò)認(rèn)證協(xié)議(Network Authentication Protocol) principal.kadm5 KDC 密鑰分發(fā)中心 Principle:name/insta
3、nceREALM Keytab:用于獲取用于獲取principle hadoop集成kerberos DataNode JobTracker NameNode KDC(realm=HADOOP) hdfs.ketab (hdfs/_HOSTHADOOP) mapred.ketab mapred/_HOSTHADOOP client fujie.keytab fujieHADOOP Log APP SecurityUtil.login() subject Kinit by passwd kerberos配置 創(chuàng)建創(chuàng)建kerberos database 創(chuàng)建創(chuàng)建principal、啟動(dòng)、啟動(dòng)KDC
4、 Core-site 指定協(xié)議指定協(xié)議 kerberos 配置配置server keytab principal start Kerberos使用總結(jié)使用總結(jié) 需要管理需要管理KDC 培養(yǎng)程序員的操作習(xí)慣培養(yǎng)程序員的操作習(xí)慣 應(yīng)用程序需開發(fā)應(yīng)用程序需開發(fā)kerberos客戶端客戶端 UserGroupInformation.loginUserFromKeytab 流程變復(fù)雜一點(diǎn)點(diǎn)流程變復(fù)雜一點(diǎn)點(diǎn)(流程化流程化) Hive、hbase已支持已支持kerberos 安全才是王道安全才是王道 ACL控制控制 hadoop-policy.xml mapred-queue-acls.xml 用戶組很重要
5、!用戶組很重要! 用戶組及權(quán)限安全用戶組及權(quán)限安全 文件歸屬一個(gè)用戶和一個(gè)組文件歸屬一個(gè)用戶和一個(gè)組 一個(gè)用戶可歸屬多個(gè)組一個(gè)用戶可歸屬多個(gè)組 權(quán)限劃分權(quán)限劃分:歸屬者、歸屬組、其歸屬者、歸屬組、其 它用戶它用戶 操作類型操作類型:讀讀 、寫、執(zhí)行、寫、執(zhí)行 Hadoop默認(rèn)使用客戶機(jī)組信息默認(rèn)使用客戶機(jī)組信息 默認(rèn)組映射默認(rèn)組映射 任意客戶端的不安全都可能破任意客戶端的不安全都可能破 壞集群壞集群 客戶端機(jī)器多映射關(guān)系不一客戶端機(jī)器多映射關(guān)系不一 復(fù)雜的資源權(quán)限需求無法滿足復(fù)雜的資源權(quán)限需求無法滿足 管理極其不方面管理極其不方面 是否可以自定義組信息?是否可以自定義組信息? 自定義組映射自定
6、義組映射 Hadoop User-group client user DPM TOOL admin rpc getGroups hadoop.security.group.mapping write 用戶組策略用戶組策略 usergroupteam 配置某個(gè)用戶對(duì)commons可讀 配置某個(gè)team對(duì)commons可讀 配置某個(gè)team對(duì)擁有某個(gè)job queue-a權(quán)限 resource fujie dev drwxr-x- - hadoop dpuser 0 2012-09-19 15:32 /commons /commons dpuser queue-a Web-control Simp
7、le 設(shè)置設(shè)置 Kerberos 客戶端需要配置域客戶端需要配置域 hadoop.http.authentication.type PseudoAuthenticationHandler simplelogin 開放數(shù)據(jù)平臺(tái) 開放于優(yōu)酷土豆集團(tuán)開放于優(yōu)酷土豆集團(tuán) 日志采集系統(tǒng)日志采集系統(tǒng) 存儲(chǔ)優(yōu)化引擎存儲(chǔ)優(yōu)化引擎 在線及離線計(jì)算在線及離線計(jì)算 多樣性的數(shù)據(jù)產(chǎn)品多樣性的數(shù)據(jù)產(chǎn)品 數(shù)據(jù)平臺(tái)審計(jì)監(jiān)控?cái)?shù)據(jù)平臺(tái)審計(jì)監(jiān)控 REFERENCES 1.http:/ 0/354027.html 2./mapreduce/hadoop -permission-management/ Q&A謝謝! Outlines 公知的安全點(diǎn) 集成集成Kerberos 服務(wù)層安全控制服務(wù)層安全控制 自定義組映射自定義組映射 web-control 安全問題 非法的非法的slave節(jié)點(diǎn)添加節(jié)點(diǎn)添加 非法的客戶端添加非法的客戶端添加 非法的應(yīng)用連接非法的應(yīng)用連接 用戶身份造假用戶身份造假 WEB界面的任意訪問界面的任意訪問 究
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 遠(yuǎn)程教育中的學(xué)習(xí)心理學(xué)挑戰(zhàn)與對(duì)策
- 2025年西雙版納職業(yè)技術(shù)學(xué)院高職單招職業(yè)適應(yīng)性測(cè)試近5年??及鎱⒖碱}庫(kù)含答案解析
- 高效、安全實(shí)訓(xùn)室的打造策略與方法研究
- 科技驅(qū)動(dòng)的農(nóng)村環(huán)境改善以沼氣池為例的安全風(fēng)險(xiǎn)管理
- 2025年石家莊醫(yī)學(xué)高等專科學(xué)校高職單招職業(yè)適應(yīng)性測(cè)試近5年??及鎱⒖碱}庫(kù)含答案解析
- 智能家居中嵌入式系統(tǒng)的集成設(shè)計(jì)與優(yōu)化
- 營(yíng)造舒適與健康的學(xué)校餐廳空間美學(xué)
- 科技賦能下的學(xué)生自主學(xué)習(xí)模式創(chuàng)新
- 2025年滁州職業(yè)技術(shù)學(xué)院高職單招高職單招英語(yǔ)2016-2024歷年頻考點(diǎn)試題含答案解析
- 美學(xué)在建筑設(shè)計(jì)中的應(yīng)用與實(shí)踐
- 《霍爾效應(yīng)測(cè)量磁場(chǎng)》課件
- 黑龍江省哈爾濱市2022-2023學(xué)年八年級(jí)上學(xué)期期末數(shù)學(xué)試題(含答案)
- 《瘋狂動(dòng)物城》全本臺(tái)詞中英文對(duì)照
- 中專數(shù)學(xué)(基礎(chǔ)模塊)上冊(cè)課件
- 高考作文復(fù)習(xí)任務(wù)驅(qū)動(dòng)型作文的審題立意課件73張
- 品質(zhì)部經(jīng)理KRA KPI考核表
- 《馬克思主義與社會(huì)科學(xué)方法論》授課教案
- 一個(gè)28歲的漂亮小媳婦在某公司打工-被老板看上之后
- 馬工程教育哲學(xué)課件第十章 教育哲學(xué)與教師發(fā)展
- GB/T 11376-2020金屬及其他無機(jī)覆蓋層金屬的磷化膜
- 成功源于自律 主題班會(huì)課件(共34張ppt)
評(píng)論
0/150
提交評(píng)論