AktivierenApache Ranger-Richtlinie für Ressourcen
IBMwatsonx.data unterstützt jetztApache Ranger-Richtlinien ermöglichen umfassende Datensicherheit bei der Integration mit mehreren Governance-Tools und -Engines.
Vorbereitende Schritte
Stellen Sie sicher, dass Sie über die folgenden Details verfügen:
- IBMwatsonx.data Beispiel.
- Apache Ranger wird bereitgestellt.
- Die E-Mail-Adressen Presto ( Java ), JDBC, URL und die Anmeldedaten in watsonx.data.
- Der Administrator muss Benutzer und Gruppen manuell hinzufügen.
- Sie können nur eine der folgenden Richtlinien-Engines integrieren, beginnend mit watsonx.data Version 2.1.
- Apache Ranger
- IBM Knowledge Catalog
Erstellen von Richtlinien für Presto und Spark in Ranger
IBM watsonx.data verwendet die unter den folgenden Diensttypen in Ranger definierten Richtlinien, um Datensicherheit für Kataloge (Iceberg, Hive und Hudi), Buckets, Schemata und Tabellen zu ermöglichen.
- Presto: Erstellen Sie Ressourcenrichtlinien in diesem Ranger-Diensttyp, um die Sicherheit von Katalogen (Iceberg, Hive und Hudi), Buckets, Schemata und Tabellen zu gewährleisten, die von der Presto-Engine in watsonx.data verwendet werden.
- und Hadoop SQL: Erstellen Sie Ressourcenrichtlinien in diesem Ranger-Diensttyp, um die Sicherheit von Katalogen (Iceberg, Hive und Hudi), Buckets, Schemata und Tabellen zu erzwingen, die von der Spark-Engine in watsonx.data verwendet werden.
Führen Sie die folgenden Schritte aus, um einen Dienst im Ranger zu erstellen.
-
Einloggen inApache Ranger, indem Sie den Benutzernamen und das Passwort verwenden.
-
Auf der Seite "Service Manager" werden alle Ressourcen und die darunter verfügbaren Dienste aufgelistet. Weitere Informationen zu den verschiedenen Ressourcen finden Sie unter Service Manager.
-
Klicken Sie auf die Registerkarte "Ressourcen" und wählen Sie je nach Anwendungsfall eine der folgenden Ressourcen aus.
- PRESTO: Erstellen Sie Richtlinien für die Presto-Engine in watsonx.data.
- Hadoop SQL: Erstellen Sie Richtlinien für die Spark-Engine in watsonx.data.
-
Klicken Sie auf das Symbol "Neuen Dienst hinzufügen (+)" neben dem gewünschten Diensttyp und erstellen Sie einen neuen Dienst, um Richtlinien zu definieren. Weitere Informationen zu den verschiedenen Ressourcen finden Sie unter Service Manager.
Sie können auch einen vorhandenen Dienst auswählen, um Richtlinien zu definieren. Um Ranger-Richtlinien für Presto zu definieren, müssen Sie einen Dienst im PRESTO-Abschnitt erstellen. Um Ranger-Richtlinien für Spark zu definieren, müssen Sie einen Dienst im Hadoop SQL-Abschnitt erstellen.
-
Erstellen Sie eine Richtlinie gegen den neuen (oder bestehenden) Dienst. Um dies zu tun, siehe Richtlinien-Manager.
Der Dienst wurde erfolgreich zur jeweiligen Ressourcenliste hinzugefügt. Klicken Sie auf den Dienstnamen, um zu überprüfen, ob die Standardrichtlinien hinzugefügt wurden.
Verknüpfung von Ranger-Richtlinien für Presto und Spark in watsonx.data
Führen Sie die folgenden Schritte aus, um die Aktivierung und Konfiguration durchzuführenApache Ranger inwatsonx.data.
-
Melden Sie sich bei der watsonx.data-Konsole an.
-
Wählen Sie im Navigationsmenü "Zugriffssteuerung" aus.
-
Klicken Sie auf die Registerkarte "Integrationen ".
-
Klicken Service integrieren. Das Fenster "Dienst integrieren" wird geöffnet.
-
Geben Sie im Fenster "Dienst integrieren " die folgenden Details an:
Dienst integrieren Feld Beschreibung Service WählenApache Ranger. URL Die URL von Apache Ranger. Benutzername Die Administratoranmeldeinformationen. Kennwort Die Administratoranmeldeinformationen. Ressourcen auflisten Klicken Sie auf den Link, um die verfügbaren Ressourcen zu laden in derApache Ranger-Server. Ressourcen Wählen Sie die Ressource aus, für die dasApache Die Ranger-Richtlinie muss aktiviert sein. Konfiguration der Cache-Zeit für Richtlinien Die Zeit, die benötigt wurde, um die neu definierten Ranger-Richtlinien zu aktualisieren. Aktivieren Sie die Datenrichtlinie innerhalbwatsonx.data Aktivieren Sie das Kontrollkästchen, um die Datenrichtlinie zusammen mitApache Ranger-Richtlinien. -
Klicken Integrieren. Die Ranger-Richtlinie von Apache ist integriert und auf der Seite "Zugangskontrolle" aufgeführt.
Überprüfen Sie die Integration
Führen Sie die folgenden Schritte aus, um die Zugriffskontrolle zu überprüfen:
- Melden Sie sich bei der watsonx.data-Instanz an.
- Klicken Sie im Navigationsmenü auf Abfragearbeitsbereich.
- Führen Sie eine einfache Abfrage aus. Der Fehler „Zugriff verweigert“ tritt auf, da derzeit im Ranger keine Richtlinien für den Benutzer definiert sind.
Benutzern die Erlaubnis erteilen
Führen Sie die folgenden Schritte aus, um dem Benutzer Berechtigungen zu erteilen:
-
Einloggen in Apache Ranger.
-
Erteilen Sie dem Testbenutzer die erforderliche Berechtigung.
-
Scrollen Sie nach unten, klicken Sie auf das Speichern Taste.
-
Einloggen inwatsonx.data Instanz und führen Sie eine Abfrage erneut aus. Der Zugriff wird dem Benutzer nach dem Hinzufügen von Richtlinien im Ranger gestattet.
Einschränkungen
- Im Apache-Eisberg-Katalog tritt ein Fehler auf, wenn keine Richtlinie für die Snapshot-Ansichten in Bezug auf die Tabellen in Ranger definiert ist. Sie müssen manuell Richtlinien in Apache Ranger definieren, um den Fehler zu beheben.
- watsonx.data unterstützt nur die Zugriffskontrollfunktion für Apache Ranger-Integration in 2.0.0 Release.