本文介绍了Impala如何开启Ranger权限控制,以及Ranger Impala权限配置说明。
前提条件
已创建EMR-5.11.1及之后版本的DataLake或Custom集群,并选择了Impala和Ranger服务,创建集群详情请参见创建集群。
如果您使用的存储为OSS/OSS-HDFS,Impala暂不支持使用Ranger控制OSS/OSS-HDFS权限。
配置方法
-
进入集群服务页面。
-
顶部菜单栏处,根据实际情况选择地域和资源组。
-
在EMR on ECS页面,单击目标集群操作列的集群服务。
-
Ranger启用Impala。
-
在集群服务页面,单击Ranger-plugin服务区域的状态。
-
在服务概述区域,打开enableImpala开关。
-
在弹出的对话框中,单击确定。
重要打开 enableImpala 开关本身不会影响正在运行的 Impala 服务,当前业务查询不受影响。只有保存配置并执行步骤 3 重启 Impala 后,Ranger 权限控制才会生效。
重启 Impala 期间服务短暂不可用,正在执行的查询可能中断。建议在业务低峰期执行此操作。
Ranger 权限控制生效后,未被 Ranger 策略显式授权的用户将无法访问 Impala。为避免业务中断,建议在执行步骤 3 之前,先在 Ranger UI 中为所有需要保持访问的用户配置权限策略。例如,可以先配置一条包含全部权限的兜底策略确保所有用户正常访问,待服务恢复后再逐步调整为精细化权限(如为只读用户仅保留 select 权限)。
-
-
重启Impala。
-
在集群服务页面,选择。
-
选择右上角的。
-
在弹出的对话框中,输入执行原因,单击确定。
-
在弹出的对话框中,单击确定。
-
权限配置
Ranger权限配置需要在Ranger UI页面完成,如何进入Ranger UI页面,详情请参见访问Ranger UI。Ranger Impala权限需要单击HADOOP SQL下的emr-hive进行配置。
Ranger Impala与Ranger Hive使用相同的Ranger Service(emr-hive)进行权限管理,相关权限配置的方式是一样的,有关权限配置的详细介绍请参见文档配置Hive开启Ranger权限控制。
Ranger UI 的策略列表页按权限策略(Policy)维度展示,而非按用户账号维度。如果需要查看某个账号的实际权限,单击具体的策略名称进入策略详情页,查看该策略关联的用户、用户组或角色及其对应的权限操作(如 select、create、drop 等)。
> Impala