准备工作
授权dlg_agency委托
为dlg_agency委托授权时,应按照您的业务场景,从表1中选择所需的授权项或系统权限进行授权,其中授权项或系统权限二者选其一配置。
MRS权限管理业务场景需要授予的权限为IAM权限、MRS/DWS数据连接Agent权限和MRS用户同步权限。授权操作示例请参见为dlg_agency委托授权。
为IAM用户添加MRS权限
- Tenant Administrator
- MRS FullAccess
- MRS CommonOperations
- MRS ReadOnlyAccess
- MRS Administrator
- MRS Admin
- MRS User
- MRS Viewer
- Self Define(任意自定义策略)
本案例给用户xiaoyu0514所在的用户组添加MRS ReadOnlyAccess权限为例。
- 使用华为云账号登录统一身份认证服务IAM控制台。
- 在IAM服务左侧导航中选择“用户组”,单击“创建用户组”。
- 在创建用户组页面,输入用户组名称后,单击“确定”。本案例用户组名称设置为“DataArtsUserGroup”。
- 单击用户组操作列中的“授权”,进入用户组授权页。
- 勾选“MRS ReadOnlyAccess”后,单击“下一步”。 图1 用户组授权
- 单击“确定”,完成用户组授权。
- 在IAM服务左侧导航中选择“用户”,单击用户xiaoyu0514操作列中的“授权”,进入用户授权页。
- 授权方式选择“继承所选用户组的策略”,勾选“DataArtsUserGroup”用户组后,单击“确定”,完成用户授权。 图2 用户授权
准备MRS集群并进行集群配置
- 登录MapReduce服务管理控制台,创建集群,系统会默认生成public数据库。您可以根据业务需求,自定义数据库和数据表。
操作详情请参考《MapReduce服务用户指南》。
- 配置Ranger组件,切换用户同步策略。
- MRS安全集群Ranger组件默认同步LDAP用户,默认情况下无需额外操作。
- 非安全集群,由于Ranger组件默认同步unix用户,不会同步Manager上的用户/用户组/角色,因此需要切换用户同步策略。操作详情请参考配置Ranger组件。
- 准备Ranger Admin用户。
Ranger连接中的用户需要具备Ranger组件Admin权限,操作详情请参考准备Ranger Admin用户。
- 为MRS数据连接用户配置代理权限。
用户通过MRS Hive数据连接访问数据源时,默认使用数据连接中配置的账号信息访问。而在为MRS Hive数据连接中的账号信息配置Hive代理权限后,用户在发起操作时,MRS支持切换为以用户自身身份执行,从而支持细粒度认证。操作详情请参考为MRS数据连接用户配置代理权限章节。
新建数据连接
在管理中心先新建MRS Ranger数据连接,再新建MRS Hive数据连接。用户名和密码使用前面准备的Ranger Admin用户名和密码。
请参考创建DataArts Studio数据连接、MRS Hive数据连接参数说明和MRS Ranger数据连接参数说明章节创建数据连接。
