
# 修改MRS集群LDAP普通用户密码
在MRS集群运维中，定期修改LDAP用户密码是提升系统安全性的重要措施。当LDAP管理员用户或LDAP普通用户密码使用时间较长，或出于安全合规要求需要更换密码时，管理员可以通过MRS Manager界面完成密码修改。本文介绍修改LDAP管理员用户和LDAP普通用户密码的操作步骤。
**涉及的LDAP用户：**
- MRS 3.1.0版本用户名称：
  - LDAP管理员用户：cn=root,dc=hadoop,dc=com
  
  - LDAP用户：cn=pg_search_dn,ou=Users,dc=hadoop,dc=com
   
- MRS 2.x及之前版本用户名称：
  - LDAP管理员用户：rootdn:cn=root,dc=hadoop,dc=com
  
  - LDAP用户：pg_search_dn:cn=pg_search_dn,ou=Users,dc=hadoop,dc=com
   
#### 约束与限制
- 本章节仅适用于MRS 2.x及之前版本和MRS 3.1.0版本，MRS 3.1.0之后版本请参考[修改OMS服务配置](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300009.html)章节。
- 针对MRS 3.1.0版本集群：
  - 修改上述用户密码将同步修改OMS LDAP管理员或用户密码。
  
  - 旧版本集群升级到新版本后，LDAP管理员密码将继承旧集群的密码策略，为保证系统安全，建议集群升级后及时修改密码。
   
 
#### 对系统的影响
- MRS 2.x及之前版本，修改密码需要重启全部服务，服务在重启时无法访问。
- MRS 3.1.0版本集群：
  - 修改LdapServer服务的用户密码为高危操作，需要重启KrbServer和LdapServer服务。重启KrbServer可能会导致集群中的节点短时间内出现执行**id**命令查询不到用户的现象，请谨慎执行。
  
  - 修改LDAP用户"cn=pg_search_dn,ou=Users,dc=hadoop,dc=com"的密码后，可能会导致该用户在组件LDAP上被锁定。因此，建议修改密码后对该用户进行解锁，解锁方法请参见[解锁MRS集群LDAP管理账户](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300109.html)章节。
   
 
#### 前提条件（MRS 3.1.0版本）
修改LDAP用户"cn=pg_search_dn,ou=Users,dc=hadoop,dc=com"的密码前需先确认该用户没有被锁定。在集群主管理节点上执行如下命令：
**ldapsearch -H ldaps://** *OMS浮动* *地址:oLdap* *端口* **-LLL -x -D** **cn=pg_search_dn,ou=Users,dc=hadoop,dc=com -W -b** **cn=pg_search_dn,ou=Users,dc=hadoop,dc=com -e ppolicy**
输入LDAP用户**pg_search_dn** 的密码，出现如下提示表示该用户被锁定，则需要解锁用户，具体请参见[解锁MRS集群LDAP管理账户](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300109.html)。
```
ldap_bind: Invalid credentials (49); Account locked
```
- oldap端口可登录FusionInsight Manager，选择"系统 \> OMS \> oldap \> 修改配置"，查看"Ldap服务监听端口"参数值获取。
- LDAP用户**pg_search_dn**的密码为系统随机生成，具体可在主节点的"/etc/sssd/sssd.conf"或"/etc/ldap.conf"文件中获取。
 
#### 修改MRS集群LDAP普通用户密码
**MRS 3.1.0版本：**
1. 登录MRS集群Manager界面。 
   登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 选择"集群 \> 服务 \> LdapServer"。
3. 在概览页面右上角选择 "更多 \> 修改数据库密码"，在弹出窗口中输入当前登录的用户密码确认身份，单击"确定"。
4. 在"修改密码"对话框的"用户信息"中选择需要修改密码的用户名。
5. 在"旧密码"输入旧密码，"新密码"和"确认密码"输入新密码。 
   默认密码复杂度要求：
   - 密码字符长度为16～32位。
   
   - 至少需要包含大写字母、小写字母、数字、特殊字符\`\~!@#$%\^\&\*()-_=+\|\[{}\];,\<.\>/?中的3种类型字符。
   
   - 不可和用户名相同或用户名的倒序字符相同。
   
   - 不可与当前密码相同。
   
   
   
   
6. 勾选"我已阅读此信息并了解其影响"，单击"确定"确认修改并重启服务。
**MRS 2.x及之前版本**：
1. 登录MRS集群Manager界面。 
   登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 选择"服务管理 \> LdapServer \> 更多"。
3. 单击"修改密码"，输入当前用户密码并单击"确定"。
4. 在"修改密码"对话框的"用户信息"选择要修改的用户。
5. 在"修改密码"对话框的"旧密码"输入旧密码，"新密码"和"确认密码"输入新密码。 
   默认密码复杂度要求：
   - 密码字符长度为16～32位。
   
   - 至少需要包含大写字母、小写字母、数字、特殊字符\`\~!@#$%\^\&\*()-_=+\\\|\[{}\];:",\<.\>/?中的3种类型字符。
   
   - 不能与用户名或倒序用户名相同。
   
   - 不可与当前密码相同。
   
   
   LDAP管理员用户"rootdn:cn=root,dc=hadoop,dc=com"的默认密码为"LdapChangeMe@123"，LDAP用户"pg_search_dn:cn=pg_search_dn,ou=Users,dc=hadoop,dc=com"的默认密码为"pg_search_dn@123"，请定期修改密码并妥善保存。
   
   
6. 勾选"我已阅读此信息并了解其影响。"，单击"确定"确认修改并重启服务。
**验证密码修改结果：**
- 服务重启完成后，登录MRS集群Manager界面，确认Manager可正常访问。
- 在主管理节点执行**ldapsearch**命令，使用新密码验证LDAP用户能否正常认证。
 
#### 常见问题
- **修改LDAP密码后集群服务异常怎么办？**
  修改密码后服务会自动重启，期间服务短暂不可用属于正常现象。请等待服务重启完成后再检查。如果服务长时间异常，请检查新密码是否符合复杂度要求，并确认是否已解锁pg_search_dn用户。
  
- **如何获取LDAP用户pg_search_dn的当前密码？**
  LDAP用户pg_search_dn的密码为系统随机生成，可在主节点的"/etc/sssd/sssd.conf"或"/etc/ldap.conf"文件中获取。oldap端口可登录Manager，选择"系统 \> OMS \> oldap \> 修改配置"，查看"Ldap服务监听端口"参数值获取。
  
 
#### 相关文档
- 了解如何登录MRS集群Manager界面，请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
- 了解如何解锁LDAP管理账户，请参考[解锁MRS集群LDAP管理账户](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300109.html)。
- 了解如何修改OMS服务配置，请参考[修改OMS服务配置](https://support.huaweicloud.com/usermanual-mrs/mrs_01_300009.html)。
 
