
# IAM用户同步MRS集群说明
在MRS集群运维场景中，管理员需要将华为云IAM用户同步至MRS集群中，以便IAM用户可以直接登录Manager管理集群或提交作业。当企业通过IAM统一管理用户权限时，需要将IAM用户同步到MRS集群，实现权限的自动映射和管理。IAM用户同步是指将绑定MRS相关策略的IAM用户同步至MRS系统中，创建同用户名、不同密码的账号，用于集群管理。同步之后，用户可以使用IAM用户名（密码需要Manager的管理员admin重置后方可使用）登录Manager管理集群，也可以在开启Kerberos认证的集群中通过界面方式提交作业。
IAM用户权限策略及同步MRS后权限对比请参考[表1]，Manager对应默认权限说明请参考[MRS集群默认权限信息说明](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300031.html)。
 表1IAM权限策略与MRS权限同步映射 
| 策略类别 | IAM策略                                               | 同步后用户在MRS对应默认权限                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 是否有权限执行同步操作                                                                                                                                                                                                           | 是否有权限提交作业 |
|:---|:---|:---|:---|:---|
| 细粒度  | MRS ReadOnlyAccess/MRS Minimal ReadOnlyAccess       | Manager_viewer                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 否                                                                                                                                                                                                                     | 否         |
| 细粒度  | MRS CommonOperations/MRS Minimal CommonOperations   | - Manager_viewer  - default  - launcher-job                                                                                                                                                                                                                                                                                                                                                                                                                                           | 否                                                                                                                                                                                                                     | 是         |
| 细粒度  | MRS FullAccess/MRS Minimal FullAccess               | - Manager_administrator  - Manager_auditor  - Manager_operator  - Manager_tenant  - Manager_viewer  - System_administrator  - default  - launcher-job         | 是                                                                                                                                                                                                                     | 是         |
| RBAC | MRS Administrator                                   | - Manager_administrator  - Manager_auditor  - Manager_operator  - Manager_tenant  - Manager_viewer  - System_administrator  - default  - launcher-job                  | 否                                                                                                                                                                                                                     | 是         |
| RBAC | Server Administrator、Tenant Guest和MRS Administrator | - Manager_administrator  - Manager_auditor  - Manager_operator  - Manager_tenant  - Manager_viewer  - System_administrator  - default  - launcher-job   | 是                                                                                                                                                                                                                     | 是         |
| RBAC | Tenant Administrator                                | - Manager_administrator  - Manager_auditor  - Manager_operator  - Manager_tenant  - Manager_viewer  - System_administrator  - default  - launcher-job       | 是                                                                                                                                                                                                                     | 是         |
| 自定义  | Custom policy（自定义策略）                                | - Manager_viewer  - default  - launcher-job                                                                                                                                                                                                                                                                                                                                                                                                                                         | - 自定义策略以RBAC策略为模板则参考RBAC策略。  - 自定义策略以细粒度策略为模板则参考细粒度策略，建议使用细粒度策略。   | 是         |
   
为了更方便进行用户权限管理，请尽可能使用细粒度策略，减少RBAC策略的使用，细粒度策略判断action时以deny优先原则。
- 只有具有Tenant Administrator或同时具有Server Administrator、Tenant Guest、MRS Administrator角色才在MRS集群中拥有同步IAM用户的权限。
- 只要拥有**action:mrs:cluster:syncUser**策略就在MRS集群中拥有同步IAM用户的权限。
#### 同步IAM用户约束与限制
因开源组件约束限制，并不是所有的IAM用户都支持同步，例如包含了特殊字符（"."、"@"等）、单个字符的用户名等。IAM同步的用户名称必须满足Manager当前支持的用户名规则，否则会导致同步IAM用户失败。
- MRS 3.x及之后版本，用户名规则：由数字、字母、下划线（_）、中划线（-）、点（.）或空格组成，且不能以中划线（-）开头，不能包含连续的点（..），不区分大小写，长度为2～64位，不能与系统或操作系统中已有的用户名相同。
- MRS 3.x之前版本，用户名规则：长度为3～32个字符。仅包括大小写字母、数字、空格、中划线和下划线且不能以数字字开头也不为现有的操作系统账户，如root和omm。
 
#### 同步IAM用户
1. 创建用户并授权使用MRS服务，具体请参考[通过IAM角色或策略授予使用MRS的权限](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0453.html)。
2. 登录MRS控制台并创建集群，具体请参考[自定义购买MRS集群](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0513.html)。
3. 在左侧导航栏中选择"现有集群"，单击集群名称进入集群详情页面。
4. 在"概览"页签单击"IAM用户同步"右侧的"单击同步"进行IAM用户同步。
5. 在弹窗"IAM用户同步"的"待同步"页面，搜索需要同步IAM用户所在的用户组，单击对应的用户组名称。在"用户"中勾选需要同步的IAM用户，单击"同步"。 
   - 如需同步所有的用户，在"待同步"中勾选"全部同步"即可。
   
   - 如只勾选"用户组"，该用户组下的用户不会同步，必须勾选"用户组"下对应的用户名称才能同步。
   
   - 在"IAM用户同步"页面会显示所有的用户组，所有灰色不能选择的用户组和用户则不能进行IAM用户同步。
   
   
   
   
6. 同步请求下发后，返回MRS控制台在左侧导航栏中选择"操作日志"页面查看同步是否成功，日志相关说明请参考[查看MRS云服务操作日志](https://support.huaweicloud.com/usermanual-mrs/zh-cn_topic_0012808265.html)。
   
   **验证同步结果：**
   - 同步成功后，在"操作日志"页面确认同步操作状态为"成功"。
   
   - 使用IAM同步用户登录Manager，确认用户可正常访问。
   
   - 在Manager的"系统 \> 权限 \> 用户"页面，确认IAM同步用户已创建。
   
   
   
   
7. 同步成功后，即可使用IAM同步用户进行后续操作。 
   ![](https://support.huaweicloud.com/usermanual-mrs/public_sys-resources/note_3.0-zh-cn.png)
   - 当IAM用户的用户组的所属策略从MRS ReadOnlyAccess向MRS CommonOperations、MRS FullAccess、MRS Administrator变化时，由于集群节点的SSSD（System Security Services Daemon）缓存刷新需要时间，因此同步完成后，请等待5分钟，等待新修改策略生效之后，再进行提交作业。否则，会出现提交作业失败的情况。
   
   - 当IAM用户的用户组的所属策略从MRS CommonOperations、MRS FullAccess、MRS Administrator向MRS ReadOnlyAccess变化时，由于集群节点的SSSD缓存刷新需要时间，因此同步完成后，请等待5分钟，新修改策略才能生效。
   
   - 单击"IAM用户同步"右侧的"同步"后，集群详情页面会出现短时间空白，这是由于正在进行用户数据同步中，请耐心等待，数据同步完成后，页面将会正常显示。
    
   - 安全集群提交作业：安全集群中用户可通过界面"作业管理"功能提交作业，具体请参考[运行MapReduce作业](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0052.html)。
   
   - 集群详情页面页签显示完整（包含"组件管理"，"租户管理"和"备份恢复"）。
   
   - 登录Manager页面。
     1. 使用admin账号登录Manager，具体请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
     
     2. 初始化IAM同步用户密码，具体请参考[初始化MRS集群用户密码](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0351.html)。
     
     3. 修改用户所在用户组绑定的角色，精确控制Manager下用户权限，具体请参考[管理MRS集群用户组](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0421.html)修改用户组绑定的角色，如需创建修改角色请参考[添加角色](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0343.html#mrs_01_0343__zh-cn_topic_0263899440_section2095713912713)。用户所在用户组绑定的组件角色修改后，权限生效需要一定时间，请耐心等待。
     
     4. 使用IAM同步用户及[7.b]初始化后的密码登录Manager。
     
     
     当IAM用户权限发生变化时，需要执行[步骤 4]进行二次同步。对于系统用户，二次同步后用户的权限为IAM系统策略定义的权限和用户在Manager自行添加角色的权限的并集。对于自定义用户，二次同步后用户的权限以Manager配置的权限为准。
     - 系统用户：如果IAM用户所在用户组全部都绑定系统策略（RBAC策略和细粒度策略均属于系统策略），则该用户为系统用户。
     
     - 自定义用户：如果IAM用户所在用户组只要有绑定任何自定义策略，则该用户为自定义用户。
      
   
   
   
   

8. 取消IAM用户同步。 
   需要取消某个IAM用户同步时，在"已同步"的"用户"中勾选需要取消的用户名称，单击"取消同步"。
   需要取消某个IAM用户组下的所有用户同步时，在"已同步"的"用户组"中勾选需要取消的用户组，单击"取消同步"。
   
   
 
#### 常见问题
- **IAM用户同步失败怎么办？**
  请检查以下内容：确认用户名满足MRS用户名规则（不包含"."、"@"等特殊字符，长度符合要求）；确认IAM用户已绑定MRS策略；确认当前用户具有同步IAM用户的权限。如仍无法解决，请在"操作日志"页面查看具体失败原因。
  
- **同步后用户权限未立即生效怎么办？**
  由于集群节点SSSD缓存刷新需要时间，权限变更后请等待5分钟再进行操作。如果5分钟后权限仍未生效，请尝试重新执行IAM用户同步。
  
 
#### 相关文档
- 了解如何通过IAM角色或策略授予MRS权限，请参考[通过IAM授予使用MRS的权限](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300772.html)。
- 了解如何登录MRS集群Manager界面，请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
- 了解如何初始化MRS集群用户密码，请参考[初始化MRS集群用户密码](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0351.html)。
 
