
# 修改OMS服务配置
在MRS集群运行过程中，管理员可能需要根据用户环境的安全要求调整OMS（Operation Management Service，运维管理服务）的配置参数。例如，当需要调整Kerberos认证超时时间、LDAP连接参数或重置LDAP账户密码时，可以通过FusionInsight Manager修改OMS中Kerberos（okerberos）与LDAP（oldap）的配置参数。
#### 约束与限制
本章节仅适用于MRS 3.x及以后版本。
#### 对系统的影响
修改OMS的服务配置参数后，需要重启对应的OMS模块，此时FusionInsight Manager将无法正常使用。请在业务空闲期执行此操作，并预估足够的维护窗口时间。
#### 修改OMS服务配置
**修改okerberos配置**
okerberos是OMS中管理Kerberos认证的模块，包含KDC连接超时、LDAP操作参数、服务端口等配置项。
1. 登录MRS集群Manager界面。 
   登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 选择"系统 \> OMS"。

3. 在okerberos所在行，单击"修改配置"。

4. 根据[表1]所示的说明修改参数。
   
    表1okerberos参数配置一览表 
   | 参数名            | 示例    | 说明                                                                                                                                                                                                                                                                        |
   |:---|:---|:---|
   | 连接KDC最大时延（毫秒）  | 2500  | KDC（Key Distribution Center，密钥分发中心）连接超时时间，单位为毫秒，请填写整数值。                                                                                                                                                                                                                   |
   | 最大尝试次数         | 3     | 应用连接到Kerberos的最大重试次数，请填写整数值。                                                                                                                                                                                                                                              |
   | 操作Ldap最大时延（毫秒） | 3000  | Kerberos连接LDAP的超时时间，单位为毫秒。                                                                                                                                                                                                                                                |
   | 搜索Ldap最大时延（毫秒） | 3000  | Kerberos在LDAP查询用户信息的超时时间，单位为毫秒。                                                                                                                                                                                                                                           |
   | Kadmin监听端口     | 21700 | kadmin服务的端口。                                                                                                                                                                                                                                                              |
   | KDC监听端口        | 21701 | kinit服务的端口。                                                                                                                                                                                                                                                               |
   | Kpasswd监听端口    | 21702 | kpasswd服务的端口。                                                                                                                                                                                                                                                             |
   | 重置LDAP账户密码     | -     | 高危操作，Kerberos访问LDAP使用的机机账户（cn=krbadmin,ou=Users,dc=hadoop,dc=com和cn=krbkdc,ou=Users,dc=hadoop,dc=com）。 如果被勾选，账户的密码会使用随机生成的新密码进行重置。 **仅MRS 3.1.2及之后版本支持该功能。** |
      
   
   
5. 单击"确定"。 
   在弹出窗口输入当前登录用户密码验证身份，单击"确定"，在确认重启的对话框中单击"确定"。
   
   
**修改oldap配置**
oldap是OMS中管理LDAP（Lightweight Directory Access Protocol，轻量级目录访问协议）的模块，包含LDAP服务端口和账户密码等配置项。
6. 在oldap所在行，单击"修改配置"。

7. 根据[表2]所示的说明修改参数。
   
    表2oldap参数配置一览表 
   | 参数名        | 示例    | 说明                                                                                                                                                                                                                                                                   |
   |:---|:---|:---|
   | Ldap服务监听端口 | 21750 | LDAP服务端口号。                                                                                                                                                                                                                                                           |
   | 重置LDAP账户密码 | -     | 高危操作，LDAP用于数据管理、同步和状态检测的机机账户（cn=root,dc=hadoop,dc=com和cn=pg_search_dn,ou=Users,dc=hadoop,dc=com）。 如果被勾选，账户的密码会使用随机生成的新密码进行重置。 **仅MRS 3.1.2及之后版本支持该功能。** |
      
   
   
8. 单击"确定"。 
   在弹出窗口输入当前登录用户密码验证身份，单击"确定"，在确认重启的对话框中单击"确定"。
   
   
9. **如果重置了LDAP账户密码需要继续重启ACS** **（Agent Control Service，代理控制服务）** 。
   
   1. 以**omm** 用户登录主管理节点，执行以下命令更新域配置：
      ```
      sh ${BIGDATA_HOME}/om-server/om/sbin/restart-RealmConfig.sh
      ```
      提示以下信息表示命令执行成功：
      ```
      Modify realm successfully. Use the new password to log into FusionInsight again.
      ```
      
   
   2. 执行以下命令停止ACS。
      ```
      sh $CONTROLLER_HOME/sbin/acs_cmd.sh stop
      ```
      
   
   3. 执行以下命令启动ACS。
      ```
      sh $CONTROLLER_HOME/sbin/acs_cmd.sh start
      ```
      
   
   
   
   
**重启集群**
10. 登录MRS集群Manager界面。 
    登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
    
    
11. 参考[重启MRS集群](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0579.html)章节，重启集群。
    
    **验证配置修改结果：**
    - 重启完成后，登录FusionInsight Manager，确认Manager界面可正常访问。
    
    - 在"系统 \> OMS"页面查看okerberos和oldap的配置参数是否已更新为目标值。
    
    - 如果重置了LDAP账户密码，确认ACS已正常启动，集群各服务状态正常。
    
    
    
    
 
#### 常见问题
- **修改OMS配置后FusionInsight Manager无法访问怎么办？**
  修改OMS配置后需要重启对应模块，期间Manager短暂不可用属于正常现象。请等待几分钟后重新尝试访问。如果长时间无法访问，请以**omm**用户登录主管理节点检查OMS服务状态。
  
- **重置LDAP账户密码后集群服务异常怎么办？**
  请确认是否已完成ACS重启操作。ACS重启后域配置更新才能生效。如果ACS重启后服务仍异常，请检查网络连接和LDAP服务状态。
  
- **okerberos和oldap的修改顺序有要求吗？**
  两个模块的修改相互独立，无严格的顺序要求。但如果同时修改两个模块，建议先修改okerberos再修改oldap，每次修改后等待对应模块重启完成再进行下一步操作。
  
 
#### 相关文档
- 了解如何登录MRS集群Manager界面，请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
- 了解如何登录MRS集群节点，请参考[登录MRS集群节点](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0083.html)。
- 如果需要了解如何重启集群，请参考[重启MRS集群](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0579.html)。
 
