修改OMS服务配置
在MRS集群运行过程中,管理员可能需要根据用户环境的安全要求调整OMS(Operation Management Service,运维管理服务)的配置参数。例如,当需要调整Kerberos认证超时时间、LDAP连接参数或重置LDAP账户密码时,可以通过FusionInsight Manager修改OMS中Kerberos(okerberos)与LDAP(oldap)的配置参数。
约束与限制
本章节仅适用于MRS 3.x及以后版本。
对系统的影响
修改OMS的服务配置参数后,需要重启对应的OMS模块,此时FusionInsight Manager将无法正常使用。请在业务空闲期执行此操作,并预估足够的维护窗口时间。
修改OMS服务配置
修改okerberos配置
okerberos是OMS中管理Kerberos认证的模块,包含KDC连接超时、LDAP操作参数、服务端口等配置项。
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 选择。
- 在okerberos所在行,单击“修改配置”。
- 根据表1所示的说明修改参数。
表1 okerberos参数配置一览表 参数名
示例
说明
连接KDC最大时延(毫秒)
2500
KDC(Key Distribution Center,密钥分发中心)连接超时时间,单位为毫秒,请填写整数值。
最大尝试次数
3
应用连接到Kerberos的最大重试次数,请填写整数值。
操作Ldap最大时延(毫秒)
3000
Kerberos连接LDAP的超时时间,单位为毫秒。
搜索Ldap最大时延(毫秒)
3000
Kerberos在LDAP查询用户信息的超时时间,单位为毫秒。
Kadmin监听端口
21700
kadmin服务的端口。
KDC监听端口
21701
kinit服务的端口。
Kpasswd监听端口
21702
kpasswd服务的端口。
重置LDAP账户密码
-
高危操作,Kerberos访问LDAP使用的机机账户(cn=krbadmin,ou=Users,dc=hadoop,dc=com和cn=krbkdc,ou=Users,dc=hadoop,dc=com)。
如果被勾选,账户的密码会使用随机生成的新密码进行重置。
仅MRS 3.1.2及之后版本支持该功能。
- 单击“确定”。
在弹出窗口输入当前登录用户密码验证身份,单击“确定”,在确认重启的对话框中单击“确定”。
修改oldap配置
oldap是OMS中管理LDAP(Lightweight Directory Access Protocol,轻量级目录访问协议)的模块,包含LDAP服务端口和账户密码等配置项。
- 在oldap所在行,单击“修改配置”。
- 根据表2所示的说明修改参数。
- 单击“确定”。
在弹出窗口输入当前登录用户密码验证身份,单击“确定”,在确认重启的对话框中单击“确定”。
- 如果重置了LDAP账户密码需要继续重启ACS(Agent Control Service,代理控制服务)。
- 以omm用户登录主管理节点,执行以下命令更新域配置:
sh ${BIGDATA_HOME}/om-server/om/sbin/restart-RealmConfig.sh提示以下信息表示命令执行成功:
Modify realm successfully. Use the new password to log into FusionInsight again.
- 执行以下命令停止ACS。
sh $CONTROLLER_HOME/sbin/acs_cmd.sh stop
- 执行以下命令启动ACS。
sh $CONTROLLER_HOME/sbin/acs_cmd.sh start
- 以omm用户登录主管理节点,执行以下命令更新域配置:
重启集群
- 登录MRS集群Manager界面。
登录集群Manager界面请参考访问MRS集群Manager。
- 参考重启MRS集群章节,重启集群。
验证配置修改结果:
- 重启完成后,登录FusionInsight Manager,确认Manager界面可正常访问。
- 在“系统 > OMS”页面查看okerberos和oldap的配置参数是否已更新为目标值。
- 如果重置了LDAP账户密码,确认ACS已正常启动,集群各服务状态正常。
常见问题
- 修改OMS配置后FusionInsight Manager无法访问怎么办?
修改OMS配置后需要重启对应模块,期间Manager短暂不可用属于正常现象。请等待几分钟后重新尝试访问。如果长时间无法访问,请以omm用户登录主管理节点检查OMS服务状态。
- 重置LDAP账户密码后集群服务异常怎么办?
请确认是否已完成ACS重启操作。ACS重启后域配置更新才能生效。如果ACS重启后服务仍异常,请检查网络连接和LDAP服务状态。
- okerberos和oldap的修改顺序有要求吗?
两个模块的修改相互独立,无严格的顺序要求。但如果同时修改两个模块,建议先修改okerberos再修改oldap,每次修改后等待对应模块重启完成再进行下一步操作。
相关文档
- 了解如何登录MRS集群Manager界面,请参考访问MRS集群Manager。
- 了解如何登录MRS集群节点,请参考登录MRS集群节点。
- 如果需要了解如何重启集群,请参考重启MRS集群。