管理MRS集群用户组
MRS集群用户组管理功能适用于需要对集群用户进行分类管理和批量授权的MRS集群管理员。
典型业务场景包括:
- 按业务团队隔离权限:为不同业务团队(如数据开发组、运维组、数据分析组)创建独立用户组,绑定不同角色实现权限隔离。
- 批量用户授权:员工入职或项目交接时,将用户加入对应用户组即可自动继承组内权限,无需逐个配置。
- 权限统一变更:业务需求变化时,通过修改用户组绑定的角色,实现组内所有用户权限的批量更新。
根据不同业务场景需要,管理员使用Manager创建并管理不同用户组。用户组通过绑定角色获取操作权限,用户加入用户组后,可获得用户组具有的操作权限。用户组同时可以达到对用户进行分类并统一管理多个用户。
约束与限制
- MRS 3.x及之后版本,Manager最大支持5000个用户组(包括系统内置用户组)。
- MRS 2.x及之前版本,Manager最大支持100个用户组(包括系统内置用户组)。
基本概念
- 用户组:MRS Manager中对用户进行分类管理的逻辑单元,通过将用户加入用户组并绑定角色,实现批量授权和统一管理。一个用户可属于多个用户组,继承各用户组的权限。
- 角色:MRS Manager中权限的集合,定义了对集群组件和资源的操作权限。用户组通过绑定角色获取对应权限,一个用户组可绑定多个角色。
- Ranger:Ranger是Hadoop生态的集中式权限管理框架,MRS集成了Ranger实现对HDFS、Hive、HBase等组件的细粒度权限控制。已启用Ranger授权的组件,权限策略需在Ranger中配置,而非仅在Manager角色中配置。
前提条件
- 管理员已明确业务需求,并已创建业务场景需要的角色。
- 已登录Manager。
添加用户组
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 选择。
- 在组列表上方,单击“添加用户组”。 图1 添加用户组
- 填写“组名”和“描述”。
表1 添加用户组参数说明 参数
说明
组名
用户组的名称。由数字、字母、下划线(_)、中划线(-)或空格组成,不区分大小写,长度为1~64位,不能与系统中已有的用户组名相同。
描述
用户组的用途说明,便于后续管理和识别。
- 在“角色”,单击“添加”选择指定的角色并添加。
- 对于已启用Ranger授权的组件(HDFS与Yarn除外),Manager上非系统默认角色的权限将无法生效,需要通过配置Ranger策略为用户组赋权。
- HDFS与Yarn的资源请求在Ranger中的策略条件未能覆盖的情况下,组件ACL规则仍将生效。
- 在“用户”,单击“添加”选择指定的用户并添加。
- 单击“确定”完成用户组创建。
在用户组列表中可查看新用户组已成功创建。
MRS 2.x及之前版本:
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 单击“系统设置”。
- 在“权限配置”区域,单击“用户组管理”。
- 在组列表上方,单击“添加用户组”。
- 填写“组名”和“描述”。
表2 添加用户组参数说明 参数
说明
组名
用户组的名称。字符长度为3到20,可以包含数字、字母和下划线,不能与系统中已有的用户组名相同。
描述
用户组的用途说明,便于后续管理和识别。
- 在“角色”,单击“选择添加角色”选择指定的角色并添加。
如果不添加角色,则当前创建的用户组没有使用MRS集群的权限。
- 单击“确定”完成用户组创建。
管理用户组
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 进入用户组管理页面:
- MRS 3.x及之后版本:选择。
- MRS 2.x及之前版本:单击“系统设置”,在“权限配置”区域,单击“用户组管理”。
- 在用户组列表中,根据实际需要对用户组执行以下操作。
- 查看用户组信息:用户组列表默认显示所有用户组。单击指定用户组名称左侧的箭头展开详细信息,可以查看此用户组中的用户数、用户以及绑定的角色。
- 修改用户组信息:在要修改信息用户组所在的行,单击“修改”,修改用户组信息。
- 导出用户组信息:单击“导出全部”,可一次性导出所有用户组信息,可导出“TXT”或者“CSV”格式。
导出用户组信息操作仅适用于MRS 3.x及之后版本。
用户组信息包含用户组名、描述、用户列表、角色列表等。
- 删除用户组:在要删除用户组所在行,单击“删除”。如果需要批量删除多个用户组,勾选需要删除的用户组后再单击列表上方“删除”即可。用户组中包含用户时,不允许删除。如需删除,请先通过修改用户组删除其包含的所有用户,再删除该用户组。
删除用户组操作不可恢复,请在业务空闲期执行删除操作。
常见问题
Q:用户加入用户组后,权限是否立即生效?
A:权限通常立即生效。但如果用户已登录Manager,可能需要重新登录或等待会话刷新后才能使用新权限。
Q:一个用户可以属于多个用户组吗?
A:可以。一个用户可加入多个用户组,继承各用户组的权限。多个用户组的权限取并集。
Q:已启用Ranger的组件,在用户组中绑定角色后还需要做什么?
A:对于已启用Ranger授权的组件(HDFS与Yarn除外),还需在Ranger管理界面中为用户组配置对应的访问策略,否则权限无法生效。
相关文档
- 了解如何创建、修改和删除MRS集群用户,请参考管理MRS集群用户。
- 了解如何创建自定义角色并配置权限策略,请参考添加角色。
- 了解如何为已启用Ranger的组件配置细粒度访问控制策略,请参考添加Ranger权限策略。