HabilitandoApache Política de guardabosques para los recursos

IBMwatsonx.data ahora apoyaApache Políticas de guardabosques para permitir una seguridad integral de los datos al integrarse con múltiples herramientas y motores de gobernanza.

Antes de empezar

Asegúrese de tener los siguientes datos:

  • IBMwatsonx.data instancia.
  • Apache Ranger está aprovisionado.
  • La Presto ( Java ) JDBC URL y las credenciales en watsonx.data.
  • El administrador debe agregar usuarios y grupos manualmente.
  • Solo puede integrarse con uno de los siguientes motores de políticas a partir de la versión 2.1 de watsonx.data.
    • Apache Ranger
    • IBM Knowledge Catalog

Creación de políticas para Presto y Spark en Ranger

IBM watsonx.data utiliza las políticas definidas en los siguientes tipos de servicio en Ranger para permitir la seguridad de los datos en catálogos (Iceberg, Hive yHudi), cubos, esquemas y tablas.

  • Presto: Cree políticas de recursos en este tipo de servicio de Ranger para reforzar la seguridad en catálogos (Iceberg, Hive y Hudi), cubos, esquemas y tablas utilizados por el motor de búsqueda ( Presto ) en watsonx.data.
  • y Hadoop SQL: Cree políticas de recursos en este tipo de servicio de Ranger para reforzar la seguridad en los catálogos (Iceberg, Hive y Hudi), los buckets, los esquemas y las tablas utilizados por el motor Spark en watsonx.data.

Complete los siguientes pasos para crear un servicio en el Ranger.

  1. Iniciar sesión enApache Ranger utilizando el nombre de usuario y la contraseña.

  2. La página del Administrador de servicios enumera todos los recursos y los servicios disponibles en ellos. Para obtener más información sobre los diferentes recursos, consulte Service Manager.

  3. Haga clic en la pestaña Recursos y seleccione uno de los siguientes recursos en función de su caso de uso.

    • PRESTO: Crear políticas para el motor de Presto en watsonx.data.
    • Hadoop SQL: Crear políticas para el motor Spark en watsonx.data.
  4. Haga clic en el icono Añadir nuevo servicio (+) junto al tipo de servicio requerido y cree un nuevo servicio para definir las políticas. Para obtener más información sobre los diferentes recursos, consulte Service Manager.

    También puede seleccionar un servicio existente para definir políticas. Para definir las políticas de Ranger para Presto, debe crear un servicio en la sección PRESTO y para definir las políticas de Ranger para Spark, debe crear un servicio en la sección SQL de Hadoop.

  5. Crear política contra el servicio nuevo (o existente). Para ello, consulte el Administrador de políticas.

El servicio se ha añadido correctamente a la lista de recursos correspondiente. Haga clic en el nombre del servicio para verificar que se agreguen las políticas predeterminadas.

Asociación de políticas de Ranger para Presto y Spark en watsonx.data

Complete los siguientes pasos para habilitar y configurarApache guardabosques enwatsonx.data.

  1. Inicie sesión en la consola de watsonx.data.

  2. En el menú de navegación, seleccione Control de acceso.

  3. Haga clic en la pestaña Integraciones.

  4. Hacer clic Integrar servicio. Se abre la ventana del servicio Integrate.

  5. En la ventana de servicio Integrar, proporcione los siguientes detalles:

    Integrar el servicio
    Campo Descripción
    Servicio SeleccionarApache Guardabosque.
    URL URL, de Apache Ranger.
    Nombre de usuario Las credenciales de administrador.
    Contraseña Las credenciales de administrador.
    Listar recursos Haga clic en el enlace para cargar los recursos que están disponibles en elApache Servidor de guardabosques.
    Recursos Seleccione el recurso para el cualApache La política de guardabosques debe estar habilitada.
    Configuración del tiempo de caché de la política El tiempo que se tarda en actualizar las políticas de Ranger recién definidas.
    Habilitar la política de datos dentrowatsonx.data Seleccione la casilla de verificación para habilitar la política de datos junto conApache Política de guardabosques.
  6. Hacer clic Integrar. La política de guardabosques de la Fundación para la Protección de los Niños ( Apache ) está integrada y aparece en la página de control de acceso.

Verificar la integración

Complete los siguientes pasos para verificar el control de acceso:

  1. Inicie sesión en watsonx.data.
  2. En el menú de navegación, haga clic en Espacio de trabajo de consulta.
  3. Ejecute una consulta simple. El error de acceso denegado aparece porque actualmente no hay políticas definidas en el Ranger para el usuario.

Concesión de permisos a los usuarios

Complete los siguientes pasos para otorgar permisos al usuario:

  1. Iniciar sesión en Apache guardabosque.

  2. Otorgue el permiso requerido al usuario de prueba.

  3. Desplácese hacia abajo, haga clic en Ahorrar botón.

  4. Iniciar sesión enwatsonx.data instancia y ejecutar una consulta nuevamente. El acceso está permitido al usuario después de agregar políticas en el Ranger.

Limitaciones

  • En el catálogo Apache Iceberg, se produce un error si no se define una política para las vistas de instantáneas relacionadas con las tablas de Ranger. Debe definir manualmente las políticas en Apache Ranger para eliminar el error.
  • watsonx.data sólo admite la función de control de acceso para la integración de Apache Ranger en la versión 2.0.0.