创建MRS集群用户
在MRS集群中,默认仅有“admin”用户具有Manager最高操作权限,无法满足多部门、多角色协同运维的需求。当不同团队需要访问集群执行各自业务时,管理员需要为每个团队或应用创建独立的用户,并分配相应的操作权限,以实现权限隔离和操作审计。通过Manager可以创建新用户并指定用户组、角色等权限,满足多用户协同使用集群的安全管理需求。本文介绍如何在MRS集群中创建业务用户。
- 人机用户:用于人工操作场景,如登录Manager界面进行运维管理、在组件客户端执行命令。创建时需设置密码,首次使用前需修改初始密码。
- 机机用户:用于应用程序自动访问集群的场景,如组件应用开发、定时任务调度等。创建时密码由系统随机生成,无需人工填写。
- 用户组:用户的集合,用于批量管理用户权限。将用户加入用户组后,用户自动继承该组绑定的角色和权限。一个用户可属于多个用户组。
- 主组:用户创建目录和文件时默认使用的组。一个用户只能有一个主组,但可以属于多个附属组。主组在权限控制方面与附属组作用一致。
- 角色:权限的集合,定义了一组具体的操作权限。为用户绑定角色可细化其权限。如果用户从用户组获得的权限已满足业务需要,则无需再单独绑定角色。
约束与限制
- MRS 3.x及之后版本,FusionInsight Manager最大支持50000个用户(包括系统内置用户)。
- MRS 2.x及之前版本,MRS Manager最大支持1000个用户。
视频介绍
本视频为您介绍如何在MRS集群创建一个业务用户。
因不同版本操作界面可能存在差异,相关视频供参考,具体以实际环境为准。
创建用户(MRS 3.x及之后版本)
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 选择。
- 在用户列表上方,单击“添加用户”。
- 填写“用户名”。用户名由数字、字母、下划线、中划线(-)或空格组成,不区分大小写,不能与系统或操作系统中已有的用户名相同。
如果用户名称中包含其他特殊字符(例如“.”、“@”等)可能导致同步IAM用户失败。
- 设置“用户类型”,可选值包括“人机”和“机机”。
- “人机”用户:用于在FusionInsight Manager的操作运维场景,以及在组件客户端操作的场景。选择该值需同时选择“密码策略”并填写“密码”和“确认密码”。
- “机机”用户:用于组件应用开发的场景。选择该值则用户密码随机生成,无需填写。
- 根据业务实际需要,在“用户组”,单击“添加”,选择一个或多个用户组添加到列表中。
- 如果选中的用户组绑定了角色或者在Ranger中配置了权限策略,用户将获得对应的权限。
- 安装FusionInsight Manager后默认生成的部分用户组包含特殊权限,请根据界面上用户组描述信息选择正确的用户组。
- 如果已有的用户组无法满足使用,可以单击“创建新用户组”先创建用户组,参见添加用户组。
- 根据业务实际需要,在“用户组”添加的所有组中选择一个组作为用户创建目录和文件的主组。
下拉列表包含“用户组”中添加的全部组。
由于一个用户可以属于多个组(包括主组和附属组,主组只有一个,附属组可以有多个),设置用户的主组是为便于维护以及遵循hadoop社区的权限机制。此外用户的主组和其他组在权限控制方面,作用一致。
- 根据业务实际需要,在“角色”,单击“添加”,为单个用户绑定角色。
- 创建用户时添加角色可细化用户的权限。
- 创建用户时,如果用户从用户组获得的权限还不满足业务需要,则可以再分配其他已创建的角色。也可以单击“创建新角色”先创建角色,参见添加角色。
为新用户分配角色授权,最长可能需要3分钟时间生效,如果从用户组获得的权限已满足使用,则无需再添加角色。
- 组件启用Ranger鉴权后,除系统默认用户组或角色的权限外,其他权限需要通过配置Ranger策略为用户赋权。
- 若用户既没有加入用户组也没有设置角色,通过此用户登录FusionInsight Manager后,用户将无权查看或操作。
- 根据业务实际需要填写“描述”。
- 单击“确定”完成用户创建。
“人机”用户创建成功后,通常需要修改初始密码后才可以正常使用,可以使用该用户登录FusionInsight Manager,按照界面提示重置密码即可。
验证操作:
在用户列表中,查看新创建的用户是否已显示。若用户已显示且状态正常,则表示创建成功。对于人机用户,可使用新用户登录Manager验证初始密码是否需要重置。
创建用户(MRS 2.x及之前版本)
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 单击“系统设置”。
- 在“权限配置”区域,单击“用户管理”。
- 在用户列表上方,单击“添加用户”。
- 根据界面提示配置参数,填写“用户名”。
- 不支持创建两个名称相同但大小写不同的用户。例如已创建用户“User1”,无法创建用户“user1”。
- 使用已创建的用户时,请输入和用户名完全一样的大小写字符。
- “用户名”为必选参数,字符长度为3到20,可以包含数字、字母和下划线。
- 如果用户名称中包含其他特殊字符(例如“.”、“@”等)可能导致同步IAM用户失败。
- “root”、“omm”和“ommdba”为系统保留用户,请选择其他用户名。
- 设置“用户类型”,可选值包括“人机”和“机机”。
- “人机”用户:用于在MRS Manager的操作运维场景,以及在组件客户端操作的场景。选择该值需同时填写“密码”和“确认密码”。
- “机机”用户:用于MRS应用开发的场景。选择该值用户密码随机生成,无需填写。
- 在“用户组”,单击“选择添加的用户组”,选择对应用户组将用户添加进去。
- 如果用户组添加了角色,则用户可获得对应角色中的权限。
- 为新用户分配Hive的权限,请将用户加入hive组。
- 如果用户需要管理租户资源,用户组必须分配了Manager_tenant角色以及租户对应的角色。
- 在“主组”选择一个组作为用户创建目录和文件时的主组。下拉列表包含“用户组”中勾选的全部组。
- 根据业务实际需要在“分配角色权限”,单击“选择并绑定角色”为用户添加角色。
- 创建用户时,如果用户从用户组获得的权限还不满足业务需要,则可以再分配其他已创建的角色。为新用户分配角色授权,最长可能需要3分钟时间生效。
- 创建用户时添加角色可细化用户的权限。
- 没有为新用户分配角色时,此用户可以访问HDFS、HBase、Yarn、Spark和Hue的WebUI。
- 根据业务实际需要“描述”。
“描述”为可选参数。
- 单击“确定”完成用户创建。
第一次在MRS集群中使用新创建的用户,例如登录Manager或者使用集群客户端,需要修改密码。
验证操作:
在用户列表中,查看新创建的用户是否已显示。若用户已显示且状态正常,则表示创建成功。对于人机用户,可使用新用户登录Manager验证初始密码是否需要重置。
常见问题
- 用户创建后无法登录或无操作权限
可能原因包括:用户未加入任何用户组且未绑定角色,导致无权限;用户名包含特殊字符导致IAM同步失败;人机用户未修改初始密码。
请确认用户已加入至少一个用户组或绑定角色。检查用户名是否仅包含数字、字母、下划线、中划线或空格。对于人机用户,首次使用前需登录Manager按提示重置密码。
- 角色权限未及时生效
为新用户分配角色授权后,权限可能等一段时间才能生效。如果组件启用了Ranger鉴权,还需通过Ranger策略单独为用户赋权。
请等待3分钟后重新尝试。若组件启用了Ranger鉴权,请在Ranger中为该用户配置对应的访问策略。
- 用户名包含特殊字符导致同步失败
用户名中包含特殊字符时,可能导致同步IAM用户失败,影响用户正常使用。
请删除该用户,重新创建时确保用户名仅由数字、字母、下划线、中划线或空格组成。
相关文档
- 了解如何管理MRS集群用户组,请参考管理MRS集群用户组。
- 了解如何管理MRS集群角色,请参考管理MRS集群角色。
- 了解IAM用户同步MRS集群的说明,请参考IAM用户同步MRS集群说明。