普通集群修改Ranger数据源为Ldap
在MRS普通模式集群中,Ranger数据源默认为集群Unix用户,即Ranger的用户同步来源为操作系统本地用户。当企业需要使用统一的LDAP用户管理体系时,管理员可以将Ranger数据源从Unix修改为LDAP,使Ranger能够从LDAP目录服务同步用户和用户组信息,实现用户权限的集中管理。安全集群Ranger数据源默认为FusionInsight Manager LDAP用户,无需修改。
约束与限制
- 本章节仅适用于MRS 3.3.1-LTS及之前版本。MRS 3.5.0-LTS及之后版本普通集群Ranger数据源默认为集群LDAP用户,无需修改。
- MRS集群模式为普通模式(未开启Kerberos认证)。
- MRS集群中已安装Ranger组件。
操作步骤
- 登录FusionInsight Manager页面,具体请参见访问集群Manager。选择“集群 > 服务 > Ranger > 配置 > 全部配置 > UserSync(角色) > 自定义”。
- 在“ranger.usersync.config.expandor”参数配置中添加“ranger.usersync.sync.source”值为“ldap”和“ranger.usersync.cookie.enabled”值为“false”,如下图所示:

- 在Ranger服务“概览”页面右上角单击“更多”,选择“同步配置”。

- 在Ranger实例页面,勾选“UserSync”实例,选择“更多 > 重启实例”。

- 在Ranger服务“概览”页面,单击“RangerAdmin”,查看“Settings > Users/Groups/Roles”页面是否有ldap用户。
验证配置结果:
进入Ranger WebUI管理界面,查看“Settings > Users/Groups/Roles”页面是否已显示LDAP用户和用户组信息。如果能正常显示LDAP用户,表示数据源修改成功。
常见问题
- 修改后UserSync实例重启失败怎么办?
确认参数“ranger.usersync.sync.source”值已正确设置;确认“ranger.usersync.cookie.enabled”值已设置为“false”;确认已执行了同步配置操作。
如仍失败,请查看UserSync实例日志定位具体错误。
- 重启后RangerAdmin中看不到LDAP用户怎么办?
请确认集群LDAP服务正常运行;检查UserSync实例日志确认同步任务是否执行成功;确认LDAP中存在用户数据。UserSync同步可能需要一定时间,请等待几分钟后刷新RangerAdmin页面。
- MRS 3.5.0-LTS及之后版本还需要修改吗?
不需要。MRS 3.5.0-LTS及之后版本普通集群Ranger数据源已默认为LDAP用户,无需手动修改。
相关文档
- 了解如何登录MRS集群Manager界面,请参考访问集群Manager。
- 如果需要了解Ranger基本原理,请参考Ranger基本原理。