
# 切换MRS集群组件Ranger鉴权
新安装的已开启Kerberos认证的集群默认即安装了Ranger服务并启用了Ranger鉴权，用户可以通过组件的权限插件对组件资源的访问设置细粒度的安全访问策略。若不需使用Ranger进行鉴权，集群管理员可在服务页面手动停用Ranger鉴权，停用Ranger鉴权后，访问组件资源时系统将继续基于Manager的角色模型进行权限控制。
从历史版本升级的集群，用户访问组件资源时默认不使用Ranger鉴权，集群管理员可在安装了Ranger服务后手动启用Ranger鉴权。
#### 约束与限制
- 当前操作仅适用于MRS 3.x及之后版本集群。
- 安全模式集群中，支持使用Ranger鉴权的组件包括：HDFS、Yarn、Kafka、Hive、HBase、Storm、Spark/Spark2x、Impala、HetuEngine、CDL。
- 非安全模式集群中，Ranger可以支持基于OS用户进行组件资源的权限控制，支持启用Ranger鉴权的组件包括：HBase、HDFS、Hive、Spark/Spark2x、Yarn、HetuEngine（MRS 3.3.0及之后版本支持）。
- 启用Ranger鉴权后，该组件所有鉴权将由Ranger统一管理，原鉴权插件设置的权限将会失效（HDFS与Yarn的组件ACL规则仍将生效），请谨慎操作，建议提前在Ranger上做好权限部署。
- 停用Ranger鉴权后，该组件所有鉴权将由组件自身权限插件管理，Ranger上设置的权限将会失效，请谨慎操作，建议提前在Manager上做好权限部署。
 
#### 启用Ranger鉴权
1. 登录MRS集群Manager界面。 
   登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 选择"集群 \> 服务"。
3. 单击服务视图中指定的服务名称。
4. 在服务详情页面单击"更多"，选择"启用Ranger鉴权"。
5. 输入当前登录的用户密码确认身份，单击"确定"。
6. 在服务列表，重启配置过期的服务。
 
#### 停用Ranger鉴权
1. 登录MRS集群Manager界面。 
   登录集群Manager界面请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 选择"集群 \> 服务"。
3. 单击服务视图中指定的服务名称。
4. 在服务详情页面单击"更多"，选择"停用Ranger鉴权"。
5. 输入当前登录的用户密码确认身份，单击"确定"，在弹出框中单击"确定"。
6. 在服务列表，重启配置过期的服务。
 
#### 修改MirrorMaker的Ranger鉴权
针对MRS 3.6.0及之后版本集群，在安全模式下MirrorMaker的Ranger鉴权默认开启，如果需要修改MirrorMaker的Ranger鉴权，可以执行以下操作。
1. 登录Manager页面，选择"集群 \> 服务 \> Kafka \> 配置 \> 全部配置"。 
   登录集群Manager具体操作，请参考[访问MRS集群Manager](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0128.html)。
   
   
2. 搜索并修改MirrorMaker鉴权参数"mm2.external.authorizer.class.name"。 
   - com.huawei.ranger.authorization.mm2.authorizer.RangerKafkaMm2Authorizer：开启Ranger鉴权。
   
   - org.apache.kafka.connect.mirror.rest.filter.SimpleAuthorizer：关闭Ranger鉴权。
   
   
   
   
3. 保存配置，重启MirrorMaker实例或Kafka服务。
 
#### 相关文档
- 如果需要查看某组件是否启用了Ranger鉴权，可以参考[如何判断某个服务是否使用了Ranger鉴权](https://support.huaweicloud.com/cmpntguide-lts-mrs/mrs_01_1868.html)。
- 未开启Kerberos认证的集群，Hive启用Ranger鉴权后，在Hue页面能查看到没有被授权的数据表和数据库内容，请参考[Hive启用Ranger鉴权后，在Hue页面能查看到没有权限的表和库](https://support.huaweicloud.com/trouble-mrs/mrs_03_0300.html)进行处理。
 
