配置Impala开启Ranger权限控制

更新时间:
复制 MD 格式

本文介绍了Impala如何开启Ranger权限控制,以及Ranger Impala权限配置说明。

前提条件

已创建EMR-5.11.1及之后版本的DataLakeCustom集群,并选择了ImpalaRanger服务,创建集群详情请参见创建集群

说明

如果您使用的存储为OSS/OSS-HDFS,Impala暂不支持使用Ranger控制OSS/OSS-HDFS权限。

配置方法

  1. 进入集群服务页面。

    1. 登录EMR on ECS控制台

    2. 顶部菜单栏处,根据实际情况选择地域和资源组。

    3. EMR on ECS页面,单击目标集群操作列的集群服务

  2. Ranger启用Impala。

    1. 集群服务页面,单击Ranger-plugin服务区域的状态

    2. 服务概述区域,打开enableImpala开关。

    3. 在弹出的对话框中,单击确定

    重要
    • 打开 enableImpala 开关本身不会影响正在运行的 Impala 服务,当前业务查询不受影响。只有保存配置并执行步骤 3 重启 Impala 后,Ranger 权限控制才会生效。

    • 重启 Impala 期间服务短暂不可用,正在执行的查询可能中断。建议在业务低峰期执行此操作。

    • Ranger 权限控制生效后,未被 Ranger 策略显式授权的用户将无法访问 Impala。为避免业务中断,建议在执行步骤 3 之前,先在 Ranger UI 中为所有需要保持访问的用户配置权限策略。例如,可以先配置一条包含全部权限的兜底策略确保所有用户正常访问,待服务恢复后再逐步调整为精细化权限(如为只读用户仅保留 select 权限)。

  3. 重启Impala。

    1. 集群服务页面,选择more > Impala

    2. 选择右上角的更多操作 > 重启

    3. 在弹出的对话框中,输入执行原因,单击确定

    4. 在弹出的对话框中,单击确定

权限配置

Ranger权限配置需要在Ranger UI页面完成,如何进入Ranger UI页面,详情请参见访问Ranger UI。Ranger Impala权限需要单击HADOOP SQL下的emr-hive进行配置。

Ranger ImpalaRanger Hive使用相同的Ranger Service(emr-hive)进行权限管理,相关权限配置的方式是一样的,有关权限配置的详细介绍请参见文档配置Hive开启Ranger权限控制

Ranger UI 的策略列表页按权限策略(Policy)维度展示,而非按用户账号维度。如果需要查看某个账号的实际权限,单击具体的策略名称进入策略详情页,查看该策略关联的用户、用户组或角色及其对应的权限操作(如 select、create、drop 等)。