
# 同步MRS Hive和Hetu权限
在MRS Hetu对接MRS hive数据源并使用Ranger权限管控的场景下，通过Hetu访问同集群的Hive数据源，会统一使用Hetu端的Ranger权限做鉴权，而不受Hive端的Ranger权限管控。
为了避免该场景下需要在Hetu端重复配置Hive数据源权限的问题，您可以参考本章节内容配置hetu权限同步策略，使Hive权限自动同步至Hetu端，增强权限管理一致性和易用性，无需重复配置。
值得注意的是，hetu权限同步策略为DataArts Studio实例级别配置，各工作空间之间数据互通，全局可见并生效。
#### 前提条件
- MRS Hetu已开启Ranger权限管控，详情请参考[HetuEngine用户权限说明](https://support.huaweicloud.com/cmpntguide-lts-mrs/mrs_01_1722.html)。
- 配置hetu权限同步策略前，已在管理中心创建MapReduce服务（MRS Hive）和MapReduce服务（MRS Hetu）类型的数据连接，请参考[创建DataArts Studio数据连接](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1299.html)。
 
#### 约束与限制
- 仅DAYU Administrator、Tenant Administrator用户或者数据安全管理员可以创建、修改或删除hetu权限同步策略，其他普通用户无权限操作。
- 当前仅支持Hive权限同步至同一MRS集群的Hetu。
- Hetu权限同步策略需要配置Hive和Hetu catalog的对应关系。对于一个Hive源对接多个Hetu catalog场景，需要配置多个同步策略。
- Hetu权限同步策略创建后，不会自动将已有Hive权限同步至Hetu。仅当Hive权限同步触发后，才会同步权限至Hetu端，另外也会因此导致权限同步所需时间变长。
- 当Hive权限同步触发后，如果同步权限至Hetu端发生失败，Hive权限同步不受影响。
- Hetu权限同步策略删除后，不会回收已同步至Hetu的权限。
- 同步到Hetu端的Ranger的策略命名格式为"***catalog名*** _***schema名*** +***表名*** +***列名***"。如果Hetu端的Ranger上已有相同资源、名称的策略，则会导致同步权限至Hetu端的失败，此时需要手动清理Hetu端的Ranger上资源、名称冲突的策略。
- 配置Hetu权限和Hetu权限同步功能推荐二选一，同一个Hetu catalog不要使用两种权限管控方式，如果权限集中的Hetu权限和Hetu权限同步中的权限不一致，会出现互相覆盖的情况。
 
#### 创建hetu权限同步策略
1. [登录DataArts Studio管理控制台](https://console.huaweicloud.com/dayu/)。
   
   详情请参考[访问DataArts Studio实例控制台](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0001.html)。
   
   
2. 在DataArts Studio控制台首页，选择对应工作空间的"数据安全"模块，进入数据安全页面。
3. 单击左侧导航树中的"访问权限管理 \> hetu权限同步"，进入hetu权限同步页面。 
   图1进入hetu权限同步页面   
   ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002513840266.png "点击放大")
   
   
   
4. 单击"新建"，进入新建hetu权限同步策略页面，参数配置参考[表1]。
   
   图2新建hetu权限同步策略参数配置   
   ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002523712903.png "点击放大")
   
   创建hetu权限同步策略参数配置说明：
    表1配置策略参数 
   | 参数名       | 参数说明                                                                                                                                                                                                                           |
   |:---|:---|
   | \*策略名称    | hetu权限同步策略的标识，同一个数据表上不能有同名的hetu权限同步策略。 为便于策略管理，建议名称中标明要同步的集群名和Catalog名。                                                                                   |
   | 策略描述      | 为更好地识别hetu权限同步策略，此处加以描述信息，长度不能超过255个字符。                                                                                                                                                                                        |
   | **权限源端**                                                                                                                                                                                                                                  ||
   | \*数据源类型   | 当前仅支持MRS Hive数据源。                                                                                                                                                                                                              |
   | \*数据连接    | 从下拉列表中选择数据连接类型中已创建的数据连接，若未创建请参考[创建DataArts Studio数据连接](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1299.html)新建连接。                                                                             |
   | 集群名称      | 无需选择，自动匹配数据连接中的数据源集群。                                                                                                                                                                                                          |
   | **权限目标端**                                                                                                                                                                                                                                 ||
   | \*数据源类型   | 当前仅支持MRS Hetu数据源。                                                                                                                                                                                                              |
   | \*数据连接    | 从下拉列表中选择数据连接类型中已创建的数据连接，若未创建请参考[创建DataArts Studio数据连接](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1299.html)新建连接。 注意，所选择的Hetu连接所在的集群应与Hive连接所在的集群一致。 |
   | 集群名称      | 无需选择，自动匹配数据连接中的数据源集群。                                                                                                                                                                                                          |
   | \*Catalog | Hetu上的数据源名称，本集群的Hive数据源名称默认为"hive"。由于Hetu支持多个Catalog对接同一个Hive，因此您也可以选择其他本集群的Catalog。                                                                                                                                           |
   | **其他配置**                                                                                                                                                                                                                                  ||
   | 默认权限同步    | 可配置Hetu权限同步Ranger的默认连接，权限变更时，优先使用默认连接，无需在每个空间配置Ranger连接，每个空间同一个集群可使用同一个Ranger连接做同步；若未配置，则会使用同步所在空间的Ranger连接。                                                                                                                   |
      
   
   
5. 单击"提交"，完成hetu权限同步策略创建。
6. 当Hive权限同步触发后，会同步权限至Hetu端Ranger，策略命名格式为"***catalog名*** _***schema名*** +***表名*** +***列名*** "。系统定义的Hive与Hetu间的策略映射关系如[表2]所示。
   
    表2Hive与Hetu的策略映射关系 
   | Hive    | Hetu                 |
   |:---|:---|
   | **资源映射关系**                    ||
   | hive数据源 | Hetu Catalog         |
   | hive数据库 | Hetu Schema          |
   | hive表   | Hetu表                |
   | hive列   | Hetu列                |
   | **权限映射关系**                    ||
   | select  | select、use           |
   | update  | insert、delete、update |
   | create  | create               |
   | drop    | drop                 |
   | alter   | alter                |
   | all     | all                  |
      
   
   
 
#### 相关操作
- 编辑策略：在hetu权限同步页面，单击对应任务操作栏中的"编辑"，即可编辑hetu权限同步策略。
- 删除策略：在hetu权限同步页面，单击对应任务操作栏中的"删除"，即可删除策略。当需要批量删除时，可以在勾选策略后，在列表上方单击"删除"。
  ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
  删除操作无法撤销，请谨慎操作。
  
- 查看策略详情：在hetu权限同步页面，找到需要查看的策略，单击对应任务操作栏中的"详情"，即可查看策略详情。
  图3查看策略详情   
  ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002516034710.png "点击放大")
  
  
 
