MRS 1.9.3版本证书有效期延长补丁指导书
补丁基本信息
MRS集群Manager和大数据组件证书即将过期(最晚将于2026.11.25过期),该补丁提供证书替换能力。
安装补丁前提条件
- 需要获取Manager页面登录用户名和登录密码(登录用户需要有集群的操作权限,例如admin用户)。
- 下载补丁工具至集群主oms节点补丁下载地址。
OMS节点一般为master1和master2节点,主OMS节点判断方法,执行以下命令,返回结果为active的节点为主OMS节点,返回结果为standby的节点为备OMS节点
x86架构:
su - omm -c "sh ${BIGDATA_HOME}/OMSV100R001C00x8664/workspace/ha/module/hacom/script/get_harole.sh" aarch架构:
su - omm -c "sh ${BIGDATA_HOME}/OMSV100R001C00aarch64/workspace/ha/module/hacom/script/get_harole.sh 安装补丁过程中对现行系统的影响
补丁操作过程中,需要重启Manager相关进程和集群组件。
重启Manager相关进程,会出现短暂作业提交失败和集群状态异常,影响时长1min内(不影响已运行作业),需要客户重新提交失败作业。
重启集群组件,MRS提供离线重启和滚动重启两种方式。
- 离线重启需要停服,在离线重启完成后,客户可重新提交作业。
- 滚动重启不需要停服,滚动重启期间可能会导致存量作业失败,请重启完成后重跑失败的作业。如果涉及到管理面提交作业,会出现短暂作业提交失败,影响时长1min内,需要客户重新提交失败作业。
补丁使用流程

安装补丁
- 使用root用户登录主OMS节点,将下载的补丁(MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz)工具放至“/home/omm”目录下。
- 修改相应权限后,切到omm用户下,并解压补丁工具(MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz)至当前目录“/home/omm”。
chown omm:wheel -R /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz
su - omm
cd /home/omm
tar -zxf MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz
- 在ips.ini中配置需要打补丁的节点IP(当前集群所有节点IP)。
cd /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707
每行配置一个IP,中间不能有空行。
- 执行脚本安装补丁。
cd /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707
chmod 755 ./* -R
find ./ -type f | xargs dos2unix
nohup sh install.sh upgrade &
通过tail -f nohup.out查看执行情况(如果出现“nohup : ignoring input and appending”提示,可按回车继续),返回upgrade patch success.表示执行完成。
证书更换
- 更新集群证书(使集群证书和OMS HA证书有效期延长)。
使用omm用户登录主OMS节点,执行如下命令:
sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_cert.sh Please enter cluster login account:请输入Manager页面登录用户(该用户需要有集群的操作权限,例如admin用户) Please enter password of the cluster login account:请输入Manager页面登录用户密码
- 此操作会更新OMS HA证书和集群证书,使有效期延长。
- Manager页面登录用户需要有集群的操作权限,例如admin用户。
- 日志打印“OMS HA certificate replacement completed!”表示更换OMS HA证书成功;日志打印“replace ca successful.”表示“更换集群CA证书”脚本执行完成。
- 如果执行“replace_cert.sh”脚本不支持交互式输入参数,可通过sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_cert.sh --username='xxx' --userpwd='xxx'来指定登录用户名和登录密码,此操作可能带来泄露敏感信息安全隐患,执行时需评估风险。
- 同步配置以及重启受影响的组件。
- 使用omm用户登录主OMS节点,执行如下命令:
sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_ca.sh --synchronize Please enter cluster login account:请输入Manager页面登录用户(该用户需要有集群的操作权限,例如admin用户) Please enter password of the cluster login account:请输入Manager页面登录用户密码
如果执行“replace_ca.sh”脚本不支持交互式输入参数,可通过sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_ca.sh --username='xxx' --userpwd='xxx' --synchronize来指定登录用户名和登录密码,此操作可能带来泄露敏感信息安全隐患,执行时需评估风险。
- 登录Manager集群页面,查看右上角任务列表可查看同步配置结果。
- 等待“同步配置”执行完成后,分别重启LdapServer、HDFS、HBase、Kafka、KafkaManager、Flume、Yarn、Mapreduce、Ranger服务,重启服务参考重启相关组件。
- 重启组件过程中,可能会误报服务不可用告警,服务启动完成后自动清除,可忽略。
- 重启涉及组件完成后,可使用omm用户登录主OMS节点,执行如下命令,获取集群证书有效期列表:
sh /opt/Bigdata/nodeagent/security/cert/conf/listAllCertificateInfo.sh ${证书即将过期告警天数阈值}
例如:
sh /opt/Bigdata/nodeagent/security/cert/conf/listAllCertificateInfo.sh 300 (获取有效期300天内过期的证书)
查看脚本运行结果,保存目录见关键字"The results are saved in"。
证书有效期全量列表保存至certs_detail.csv,不满足证书即将过期告警天数阈值列表保存至certs_alarm.csv。
- 使用omm用户登录主OMS节点,执行如下命令:
- 刷新已安装客户端。
- 登录Manager集群页面,选择“服务管理 > KrbServer”,进入服务详情页,单击“下载客户端”,客户端类型选择“完整客户端”,将下载的客户端放至已安装客户端的主机上。后续步骤新下载客户端目录以“/tmp/clientNew”为例。
- 使用客户端安装用户登录已安装客户端主机,执行如下命令解压客户端:
cd /tmp/clientNew
tar -xvf MRS_KrbServer_Client.tar
tar -xvf MRS_KrbServer_ClientConfig.tar
- 执行如下命令,更新已安装客户端:
cd MRS_KrbServer_ClientConfig
sh refresh_client_cert.sh refresh ${已安装客户端目录}例如:
sh refresh_client_cert.sh refresh /opt/client
- 组件更新证书。
Ranger证书替换
- 若集群未安装Ranger组件,分别登录集群节点,执行如下命令
find /opt/Bigdata -name "ranger-admin-keystore.jks" -exec sh -c 'mv "$1" "${1}_bak"' _ {} \; - 若集群安装了Ranger服务,执行如下步骤
- 以omm用户登录主RangerAdmin实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_RangerAdmin/install/ranger/ranger-1.0.1-admin,执行updateRangerJks.sh脚本:
cd ${BIGDATA_HOME}/MRS_Current/*_*_RangerAdmin/install/ranger/ranger-1.0.1-adminsh updateRangerJks.sh 主master节点IP 主RangerAmin节点IP 证书密码
证书密码用户可以自定义,也可以与旧证书密码一致。
- 查看新证书有效期。
keytool -v -list -keystore ranger-admin-keystore.jks
- 以root用户登录非RangerAdmin实例节点,执行如下命令
find /opt/Bigdata -name "ranger-admin-keystore.jks" -exec sh -c 'mv "$1" "${1}_bak"' _ {} \;
- 以omm用户登录主RangerAdmin实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_RangerAdmin/install/ranger/ranger-1.0.1-admin,执行updateRangerJks.sh脚本:
Flume证书替换(集群未安装该组件角色可跳过此步骤)
本章节使用的密码为用户自定义,密码在后续中会使用,请妥善保存。并且出于安全考虑需满足以下复杂度要求:
- 至少包含大写字母、小写字母、数字、特殊符号4种类型字符。
- 至少8位,最多64位。
- Flume角色的服务端证书替换。
- 以omm用户登录Flume角色实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录。
cd ${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin - 执行脚本flumeServerReplace.sh进行Flume角色服务端、客户端证书生成与服务端证书替换。并将${BIGDATA_HOME}/MRS_Current/*_*_Flume/etc/properties.properties配置文件中的“keystore-password”和“truststore-password”修改为新的服务端证书库的密码。
./flumeServerReplace.sh -f 服务端密码 -g 客户端密码
- 进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/conf”路径下,执行如下命令, 查看当前Flume作业服务端证书的有效期,证书别名为flumechatserver,确认证书已经替换成功,有效期为100年。
keytool -v -list -keystore flume_sChat.jks -alias flumechatserver
- 下载“${BIGDATA_HOME}/MRS_Current/*_*_Flume/etc/properties.properties”
- 上传d步骤中的properties.properties,到对应的Flume角色实例的flume.config.file配置中并重启该实例。 登录Manager集群页面,选择“服务管理 > Flume > 实例>”,单击上述替换证书的实例,进入“实例配置”,单击参数“flume.config.file”的“上传文件”,上传上步下载的properties.properties文件。
- 以omm用户登录Flume角色实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录。
- Flume角色的客户端证书替换。
- 以Flume客户端安装用户登录到需要替换证书的Flume客户端节点,进入到客户端目录中,查看Flume客户端配置文件properties.properties,例如“/opt/FlumeClient/fusioninsight-flume-1.6.0/conf/properties.properties”。
cd /opt/FlumeClient/fusioninsight-flume-1.*.*/conf
cat /opt/FlumeClient/fusioninsight-flume-1.*.*/conf/properties.properties | grep hostname
返回结果的值为Flume服务端的业务节点信息。
- 以omm用户登录到4.b.i获取的节点中,进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录,将clientReplace.sh文件拷贝到客户端节点的“/opt/FlumeClient/fusioninsight-flume-1.*.*/bin”目录下,其中“/opt/FlumeClient”为Flume客户端安装地址。
- 以Flume客户端安装用户登录到Flume客户端节点,进入到上步中拷贝的clientReplace.sh文件所在位置,执行如下命令对原客户端证书进行备份。
./clientReplace.sh -Flume backup -p 客户端地址 -c 客户端证书所在地址
clientReplace.sh 参数说明:
- -Flume : Flume证书替换。
- -p : Flume客户端安装路径。如“/opt/FlumeClient”。
- -c(可选) : 客户端证书所在地址。默认为 Flume客户端安装路径/fusioninsight-flume-1.*.*/conf,如“/opt/FlumeClient/fusioninsight-flume-1.6.0/conf”。
- -w(可选) : 新客户端证书库的密码,为4.a.ii中输入的客户端密码。
- 以omm用户登录到4.b.i获取的节点中,进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/conf”目录,将生成的新客户端证书(flume_cChat.jks)和客户端信任列表(flume_cChatt.jks)拷贝到客户端所在节点原flume客户端证书目录下,默认为:"/opt/flumeclient/fusioninsight-flume-1.6.0/conf","/opt/flumeclient"为flume客户端安装目录。
- 以Flume客户端安装用户登录到Flume客户端节点,进入到clientReplace.sh文件所在位置,执行如下命令进行新客户端证书库密码加密以及客户端目录下properties.properties文件更改。
./clientReplace.sh -Flume genandcfg -p 客户端地址 -c 客户端证书所在地址 -w 新客户端证书库密码
- 进入客户端配置目录conf,如“/opt/FlumeClient/fusioninsight-flume-1.*.*/conf/”,执行如下命令, 查看当前客户端的Flume作业客户端证书的有效期,确认证书已经替换成功,有效期为100年。
如果是集群外客户端需要配置环境变量,否则直接查看证书有效期:
source /Flumeenv安装目录/bigdata_env
查看证书有效期:
keytool -v -list -keystore flume_cChat.jks -alias flumechatclient
- 以Flume客户端安装用户登录到需要替换证书的Flume客户端节点,进入到客户端目录中,查看Flume客户端配置文件properties.properties,例如“/opt/FlumeClient/fusioninsight-flume-1.6.0/conf/properties.properties”。
- MonitorServer角色服务端证书替换。
- 以omm用户登录MonitorServer角色实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf”目录。
cd ${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf - 查看是否启用MonitorServer证书。
cat service/application.properties | grep ssl_server_enable
返回结果为“ssl_server_enable=true”则继续往下执行,否则跳过MonitorServer服务端证书替换。
- 进入bin目录执行脚本MonitorServerReplace.sh,进行MonitorServer角色服务端、客户端证书生成与服务端证书替换。并将“${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf/service/application.properties”配置文件中的“keystore-password”和“truststore-password”修改为新的服务端证书库的密码。
cd ../bin
sed -i 's/-validity 3650/-validity 36500/g' geneJKS.sh
./MonitorServerReplace.sh -m 服务端密码 -n 客户端密码
- 进入“${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf”路径下,执行如下命令, 查看当前MonitorServer作业服务端证书的有效期,证书别名为mschatserver,确认证书已经替换成功,有效期为100年。
keytool -v -list -keystore ms_sChat.jks -alias mschatserver
- 以omm用户登录MonitorServer角色实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf”目录。
- MonitorServer角色客户端证书替换。
- 以Flume客户端安装用户登录到需要替换MonitorServer证书的Flume客户端节点,进入到客户端目录中,查看Flume客户端配置文件application.properties,例如“/opt/FlumeClient/fusioninsight-flume-1.6.0/conf/service/application.properties”。
cd /opt/FlumeClient/fusioninsight-flume-1.6.0/conf
cat service/application.properties | grep ssl_client_enable
返回结果为“ssl_client_enable=true”则继续往下执行,否则跳过MonitorServer客户端证书替换。其中“/opt/FlumeClient”替换为实际的客户端路径。
- 以omm用户登录到Flume服务所在节点,进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录,将clientReplace.sh文件拷贝到客户端节点的“/opt/FlumeClient/fusioninsight-flume-1.*.*/bin”目录下,其中“/opt/FlumeClient”为Flume客户端安装地址。
- 以Flume客户端安装用户登录到Flume客户端节点,进入到上步中拷贝的clientReplace.sh文件所在位置,执行如下命令对原客户端MonitorServer角色证书进行备份。
./clientReplace.sh -Monitor backup -p 客户端地址 -c 客户端证书所在地址
- 以omm用户登录到MonitorServer服务所在节点,进入“${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/conf”目录,将生成的新客户端证书(ms_cChat.jks)和客户端信任列表(ms_cChatt.jks)拷贝到客户端所在节点原flume客户端证书目录下,默认为:“/opt/flumeclient/fusioninsight-flume-1.6.0/conf”,“/opt/flumeclient”为Flume客户端安装目录。
- 以Flume客户端安装用户登录到Flume客户端节点,进入到clientReplace.sh文件所在位置,执行如下命令进行新客户端证书库密码加密以及客户端目录下properties.properties文件更改。
./clientReplace.sh -Monitor genandcfg -p 客户端地址 -c 客户端证书所在地址 -w 新客户端证书库密码
- 进入客户端配置目录conf,如“/opt/FlumeClient/fusioninsight-flume-1.*.*/conf/”,执行如下命令, 查看当前MonitorServer客户端证书的有效期,确认证书已经替换成功,有效期为100年。
如果是集群外客户端需要配置环境变量,否则直接查看证书有效期:
source /Flumeenv安装目录/bigdata_env
查看证书有效期:
keytool -v -list -keystore ms_cChat.jks -alias mschatclient
- 以Flume客户端安装用户登录到需要替换MonitorServer证书的Flume客户端节点,进入到客户端目录中,查看Flume客户端配置文件application.properties,例如“/opt/FlumeClient/fusioninsight-flume-1.6.0/conf/service/application.properties”。
Kafka证书替换(未单独安装Kafka客户端可跳过此步骤)
- 以Kafka客户端安装用户登录到集群内单独安装Kafka客户端所在节点,备份kafka客户端原jdk证书。例如客户端安装路径为:“/opt/kafkaclient”。
mv /opt/kafkaclient/JDK/jdk/jre/lib/security/cacerts /opt/kafkaclient/JDK/jdk/jre/lib/security/cacerts.bak
“/opt/kafkaclient” 需要替换为实际路径。
- 拷贝新jdk证书到客户端,新证书为:“/opt/Bigdata/jdk1.8.*/jre/lib/security/cacerts”,如客户端安装路径为:"/opt/kafkaclient"。
cp /opt/Bigdata/jdk1.8.*/jre/lib/security/cacerts /opt/kafkaclient/JDK/jdk/jre/lib/security
- 若集群未安装Ranger组件,分别登录集群节点,执行如下命令
扩容节点安装补丁
更新完集群证书后,对于新扩容的节点,证书有效期为20年,如果需要延长证书有效期,可执行此操作。
- 将从OBS路径中下载的补丁(MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz)工具放至主OMS节点的“/home/omm”目录下(如果已存在,可跳过此步骤)。
- 修改相应权限后,切到omm用户下,并解压补丁工具(MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz)至当前目录(如果之前已执行,可跳过此步骤)。
chown omm:wheel -R /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz
su - omm
cd /home/omm
tar -zxf MRS_1.9.3_cert_renewal_Patch_20260707.tar.gz
- 进入解压后的目录,在ips.ini中配置需要打补丁的节点IP(当前集群扩容节点IP),每行配置一个IP,中间不能有空行。
cd /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707
- 执行脚本安装补丁。
nohup sh install.sh upgrade &
通过tail -f nohup.out查看执行情况(打印“upgrade patch success.”表示执行完成)。
- 执行如下操作同步配置以及重启新扩容节点的DataNode、NodeManager、RegionServer、Worker、Broker、Flume、MirrorMaker、Supervisor、Logviewer实例。
- 使用omm用户登录主OMS节点,执行如下命令:
sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_ca.sh --synchronize Please enter cluster login account:请输入Manager页面登录用户(该用户需要有集群的操作权限,例如admin用户) Please enter password of the cluster login account:请输入Manager页面登录用户密码
如果执行“replace_ca.sh”脚本不支持交互式输入参数,可通过sh /opt/Bigdata/om-0.0.1/security/cert/conf/replace_ca.sh --username='xxx' --userpwd='xxx' --synchronize来指定登录用户名和登录密码,此操作可能带来泄露敏感信息安全隐患,执行时需评估风险。
- 登录Manager集群页面,查看右上角任务列表可查看同步配置结果。
- 等待重启完成后,进入“主机管理”页,单击新扩容节点名称进入“主机详情”页。依次单击上述已安装实例名称,在“实例状态”页签中选择“更多 > 重启实例”。
- 使用omm用户登录主OMS节点,执行如下命令:
证书回退
- OMS HA证书回退。
sh /opt/Bigdata/om-0.0.1/security/cert/conf/rollbackOmsHaCert.sh
- 集群CA证书回退。
使用omm用户登录主OMS节点,执行如下命令回退集群CA证书
sh /opt/Bigdata/om-0.0.1/security/cert/conf/rollback_ca.sh
执行完成后,参考步骤 2进行同步配置以及重启受影响的组件
- 回退已安装客户端证书。
如果未执行证书更换中刷新客户端证书相关操作,可跳过此步骤。
使用客户端安装用户登录已安装客户端主机,执行如下命令回退客户端证书:
cd /tmp/clientNew/MRS_KrbServer_ClientConfig
sh refresh_client_cert.sh rollback ${已安装客户端目录}例如:
sh refresh_client_cert.sh rollback /opt/client
- 回退Ranger证书。
以omm用户登录主RangerAdmin实例节点,进入“${BIGDATA_HOME}/MRS_Current/*_*_RangerAdmin/install/ranger/ranger-1.0.1-admin”,执行updateRangerJks.sh脚本:
cd ${BIGDATA_HOME}/MRS_Current/*_*_RangerAdmin/install/ranger/ranger-1.0.1-adminsh updateRangerJks.sh 主master节点IP 主RangerAmin节点IP rollback
- 回退Kafka单独安装客户端。
使用客户端安装用户登录已安装客户端主机,将备份的证书复原,如客户端安装路径为:“/opt/kafkaclient”。
mv /opt/kafkaclient/JDK/jdk/jre/lib/security/cacerts.bak /opt/kafkaclient/JDK/jdk/jre/lib/security/cacerts
“/opt/kafkaclient”需要替换为实际路径。
- 回退Flume证书。
- 以omm用户登录更换Flume证书的实例节点,进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录。
sh flumeServerReplace.sh -r
下载${BIGDATA_HOME}/MRS_Current/*_*_Flume/etc/properties.properties,并上传到对应的Flume实例的flume.config.file配置中并重启该实例。
- 以omm用户登录更换MonitorServer证书的实例节点,进入${BIGDATA_HOME}/MRS_Current/*_*_MonitorServer/install/flume/bin”目录。
sh MonitorServerReplace.sh -r
- 以flume客户端安装用户登录到替换证书的Flume客户端节点,进入到clientReplace.sh文件所在目录,执行如下命令:
sh clientReplace.sh -Flume -r -p ${客户端地址}sh clientReplace.sh -Monitor -r -p ${客户端地址}
- 以omm用户登录更换Flume证书的实例节点,进入“${BIGDATA_HOME}/MRS_Current/*_*_Flume/install/flume/bin”目录。
重启相关组件
补丁安装完成后,需要手动重启相关大数据组件服务,使补丁生效。
提供两种重启方式,请根据业务自行选择重启方式:
- 滚动重启(推荐):影响小,耗时长。
- 离线重启:会断服,耗时短。
- 登录MRS管理控制台或Manager界面。
- 选择如下任一方式重启相关组件。
- 在MRS控制台,选择“现有集群”,单击集群名称进入集群详情页面。单击“组件管理”,选择需要重启的服务,进入服务页面。在“服务状态”页签选择“重启服务”或单击“更多”,选择“滚动重启服务”。
- 在Manager界面,选择“服务管理 > 待操作的服务名称”,在“服务状态”页签单击“更多”,选择“重启服务”或“滚动重启服务”。
表1 重启策略以及影响 组件名称
重启策略
影响范围
影响时间
Flume
直接重启
停止期间数据流中断,启动后恢复。
直接重启耗时约5分钟。
滚动重启
滚动重启时,重启节点数据流将停止,启动后恢复。
滚动重启10个节点耗时约30分钟。
HBase
直接重启
重启期间无法进行HBase数据读写。
直接重启耗时约5分钟。
滚动重启
重启时客户端重试连接其他节点,不影响整体服务。
滚动重启10个节点耗时约30分钟。
HDFS
直接重启
重启期间无法进行HDFS读写,影响上层组件与作业。
直接重启耗时约10分钟。
滚动重启
滚动重启不影响业务。
滚动重启10节点耗时约40分钟。
Kafka
直接重启
直接重启业务会中断
直接重启耗时约5分钟。
滚动重启
需要提前查看Broker各实例数据同步正常,可以参考Kafka的监控指标“未完全同步的Partition总数”进行查看。
滚动重启10个节点耗时约10分钟。
KafkaManager
直接重启
重启期间KafkaManager UI页面无法访问。
直接重启耗时约3分钟。
滚动重启
不支持滚动重启。
-
LdapServer
直接重启
重启期间影响作业提交krb认证,可能导致作业提交失败。
直接重启耗时约5分钟。
滚动重启
滚动重启不影响业务。
滚动重启耗时约10分钟。
Ranger
直接重启
重启期间无法进行鉴权操作,影响需要鉴权的组件或作业。
直接重启耗时约5分钟。
滚动重启
滚动重启不影响业务。
滚动重启耗时约10分钟。
Yarn
直接重启
直接重启期间,不可新提交任务,正在运行Spark、Flink任务有重试机制不受影响。
直接重启耗时约5分钟。
滚动重启
依赖NM的 remote shuffle Spark任务受影响,Flink任务有概率失败,Hive任务有概率失败。
滚动重启10节点耗时约25分钟。
Mapreduce
直接重启
重启期间无法访问作业历史页面查看历史任务信息,不影响作业运行。
直接重启耗时约5分钟。
滚动重启
滚动重启不影响业务。
滚动重启耗时约10分钟。
卸载补丁
当集群安装补丁失败或新扩容节点安装补丁失败,可执行此章节进行补丁卸载。
- 执行卸载脚本。
su - omm
cd /home/omm/MRS_1.9.3_cert_renewal_Patch_20260707
- 在ips.ini中配置需要卸载补丁的节点IP(当前集群所有节点IP)。
nohup sh install.sh rollback &
- 通过tail -f nohup.out查看执行情况,打印如下内容表示执行完成:
rollback patch success.