ActivationApache Politique des Rangers pour les ressources

IBMwatsonx.data prend désormais en chargeApache Politiques Ranger pour permettre une sécurité complète des données lors de l'intégration avec plusieurs outils et moteurs de gouvernance.

Avant de commencer

Assurez-vous d'avoir les informations suivantes :

  • IBMwatsonx.data exemple.
  • Apache Ranger est provisionné.
  • L' Presto ( Java ) JDBC URL et les informations d'identification dans watsonx.data.
  • L'administrateur doit ajouter des utilisateurs et des groupes manuellement.
  • Vous ne pouvez intégrer qu'un des moteurs de règles suivants à partir de la version 2.1 d' watsonx.data.
    • Apache Ranger
    • IBM Knowledge Catalog

Création de politiques pour l' Presto, et Spark dans Ranger

IBM watsonx.data utilise les politiques définies dans les types de service suivants dans Ranger pour assurer la sécurité des données sur les catalogues (Iceberg, Hive, et Hudi), les buckets, les schémas et les tables.

  • Presto: Créer des politiques de ressources dans ce type de service Ranger pour renforcer la sécurité des catalogues (Iceberg, Hive et Hudi), des buckets, des schémas et des tables utilisés par le moteur d' Presto s dans watsonx.data.
  • et Hadoop SQL : Créer des politiques de ressources dans ce type de service Ranger pour renforcer la sécurité sur les catalogues (Iceberg, Hive et Hudi), les compartiments, les schémas et les tables utilisés par le moteur Spark dans watsonx.data.

Effectuez les étapes suivantes pour créer un service dans Ranger.

  1. Se connecter àApache Ranger en utilisant le nom d'utilisateur et le mot de passe.

  2. La page Gestionnaire de services répertorie toutes les ressources et les services disponibles qui s'y rapportent. Pour plus d'informations sur les différentes ressources, voir Service Manager.

  3. Cliquez sur l'onglet Ressource et sélectionnez l'une des ressources suivantes en fonction de votre cas d'utilisation.

    • PRESTO : Créer des politiques pour le moteur d' Presto s dans watsonx.data.
    • Hadoop SQL : Créer des politiques pour le moteur Spark dans watsonx.data.
  4. Cliquez sur l'icône Ajouter un nouveau service (+) en regard du type de service requis et créez un nouveau service pour définir les politiques. Pour plus d'informations sur les différentes ressources, voir Service Manager.

    Vous pouvez également sélectionner un service existant pour définir des stratégies. Pour définir les politiques Ranger pour Presto, vous devez créer un service dans la section PRESTO et pour définir les politiques Ranger pour Spark, vous devez créer un service dans la section SQL d' Hadoop.

  5. Créer une politique contre le nouveau service (ou le service existant). Pour ce faire, consultez le Gestionnaire de politiques.

Le service est ajouté avec succès dans la liste de ressources correspondante. Cliquez sur le nom du service pour vérifier que les stratégies par défaut sont ajoutées.

Associer les politiques de Ranger pour Presto et Spark dans watsonx.data

Effectuez les étapes suivantes pour activer et configurerApache Ranger danswatsonx.data.

  1. Connectez-vous à la console watsonx.data.

  2. Dans le menu de navigation, sélectionnez Contrôle d'accès.

  3. Cliquez sur l'onglet Intégrations.

  4. Cliquez sur Service intégré. La fenêtre du service Integrate s'ouvre.

  5. Dans la fenêtre du service Intégrer, fournissez les détails suivants :

    Intégrer le service
    Zone Description
    Service SélectionnerApache Ranger.
    URL L' URL e d' Apache ranger.
    Nom d’utilisateur Les informations d’identification de l’administrateur.
    Mot de passe Les informations d’identification de l’administrateur.
    Lister les ressources Cliquez sur le lien pour charger les ressources disponibles dans leApache Serveur Ranger.
    Ressources Sélectionnez la ressource pour laquelle leApache La stratégie Ranger doit être activée.
    Configuration du temps de mise en cache des politiques Le temps nécessaire pour actualiser les nouvelles politiques Ranger.
    Activer la politique de données danswatsonx.data Cochez la case pour activer la politique de données avecApache Politique des Rangers.
  6. Cliquez sur Intégrer. La politique de Ranger d' Apache, intégrée et répertoriée dans la page Contrôle d'accès.

Vérifier l'intégration

Effectuez les étapes suivantes pour vérifier le contrôle d'accès :

  1. Connectez-vous à l'instance watsonx.data.
  2. Dans le menu de navigation, cliquez sur Espace de travail de requête.
  3. Exécutez une requête simple. L'erreur d'accès refusé apparaît car actuellement aucune stratégie n'est définie dans le Ranger pour l'utilisateur.

Octroi d'autorisations aux utilisateurs

Effectuez les étapes suivantes pour accorder des autorisations à l'utilisateur :

  1. Se connecter à Apache Ranger.

  2. Accordez l’autorisation requise à l’utilisateur test.

  3. Faites défiler vers le bas, cliquez sur le Sauvegarder bouton.

  4. Se connecter àwatsonx.data instance et exécutez à nouveau une requête. L'accès est autorisé pour l'utilisateur après avoir ajouté des politiques dans le Ranger.

Limitations

  • Dans le catalogue Iceberg, une erreur se produit si une politique n'est pas définie pour les vues d'instantanés liées aux tables de Ranger. Vous devez définir manuellement des stratégies dans Apache Ranger pour éliminer l'erreur.
  • watsonx.data ne prend en charge que la fonction de contrôle d'accès pour Apache Ranger dans la version 2.0.0.