AbilitareApache Politica dei Ranger per le risorse

IBMwatsonx.data ora supportaApache Politiche Ranger per consentire una sicurezza completa dei dati attraverso l'integrazione con più strumenti e motori di governance.

Prima di iniziare

Assicurati di avere i seguenti dettagli:

  • IBMwatsonx.data esempio.
  • Apache Ranger è fornito.
  • L' Presto ( Java ) JDBC URL e le credenziali in watsonx.data.
  • L'amministratore deve aggiungere utenti e gruppi manualmente.
  • È possibile l'integrazione solo con uno dei seguenti motori di criteri a partire dalla versione 1.0.0.0 di watsonx.data. 2.1.
    • Apache Ranger
    • IBM Knowledge Catalog

Creazione di politiche per l' Presto e e Spark nel Ranger

IBM watsonx.data utilizza le politiche definite nei seguenti tipi di servizio in Ranger per consentire la sicurezza dei dati su cataloghi (Iceberg, Hive e Hudi), bucket, schemi e tabelle.

  • Presto: Creare politiche delle risorse in questo tipo di servizio Ranger per rafforzare la sicurezza su cataloghi (Iceberg, Hive e Hudi), bucket, schemi e tabelle utilizzati dal motore di ricerca ( Presto ) in watsonx.data.
  • e Hadoop SQL: creare criteri di risorse in questo tipo di servizio Ranger per applicare la sicurezza su cataloghi (Iceberg, Hive e Hudi), bucket, schemi e tabelle utilizzati dal motore Spark in watsonx.data.

Completa i seguenti passaggi per creare un servizio nel Ranger.

  1. AccedereApache Ranger utilizzando il nome utente e la password.

  2. La pagina Service Manager elenca tutte le risorse e i servizi disponibili. Per ulteriori informazioni sulle diverse risorse, consultare Service Manager.

  3. Fare clic sulla scheda Risorse e selezionare una delle seguenti risorse a seconda del caso d'uso.

    • PRESTO: Creare politiche per un motore dell' Presto e in watsonx.data.
    • Hadoop SQL: creare criteri per il motore Spark in watsonx.data.
  4. Fare clic sull'icona Aggiungi nuovo servizio (+) accanto al tipo di servizio richiesto e creare un nuovo servizio per definire le politiche. Per ulteriori informazioni sulle diverse risorse, consultare Service Manager.

    È anche possibile selezionare un servizio esistente per definire le politiche. Per definire le politiche di Ranger per l' Presto, è necessario creare un servizio nella sezione PRESTO, mentre per definire le politiche di Ranger per Spark, è necessario creare un servizio nella sezione SQL dell' Hadoop.

  5. Creare una politica contro il nuovo (o esistente) servizio. Per farlo, consulta Policy Manager.

Il servizio viene aggiunto correttamente nel rispettivo elenco delle risorse. Fare clic sul nome del servizio per verificare che vengano aggiunte le policy predefinite.

Associating Ranger policies for Presto and Spark in watsonx.data

Completare i seguenti passaggi per abilitare e configurareApache Ranger dentrowatsonx.data.

  1. Accedi alla console watsonx.data.

  2. Dal menu di navigazione, selezionare Controllo accessi.

  3. Clicca il Integrazioni scheda.

  4. Clic Servizio integrato. Si apre la finestra Integra servizio.

  5. Nel Servizio integrato finestra, fornire i seguenti dettagli:

    Integrare il servizio
    Campo Descrizione
    service SelezionareApache Ranger.
    URL L' URL e di Apache Ranger.
    Nome utente Le credenziali di amministratore.
    Password Le credenziali di amministratore.
    Elenca risorse Fare clic sul collegamento per caricare le risorse disponibili inApache Server del guardia forestale.
    Risorse Selezionare la risorsa per la qualeApache La policy Ranger deve essere abilitata.
    Cache dei criteri Configurazione dell'ora Il tempo impiegato per aggiornare le nuove politiche Ranger.
    Abilita la policy sui dati all'internowatsonx.data Seleziona la casella di controllo per abilitare la politica sui dati insieme aApache Politica dei ranger.
  6. Clic Integrare. La politica di accesso di Volvo Trucks ( Apache ) è integrata ed elencata nella pagina Controllo accessi.

Verificare l'integrazione

Completare i seguenti passaggi per verificare il controllo degli accessi:

  1. Accedi a watsonx.data.
  2. Dal menu di navigazione, fare clic su Interrogare l'area di lavoro.
  3. Esegui una semplice query. Viene visualizzato l'errore di accesso negato poiché attualmente nel Ranger non sono definite policy per l'utente.

Concessione di autorizzazioni agli utenti

Completare i seguenti passaggi per concedere le autorizzazioni all'utente:

  1. Accedere Apache Ranger.

  2. Concedere l'autorizzazione richiesta all'utente di prova.

  3. Scorri verso il basso, fai clic su Salva pulsante.

  4. Accederewatsonx.data istanza ed eseguire nuovamente una query. L'accesso è consentito all'utente dopo aver aggiunto le policy nel Ranger.

Limitazioni

  • Nel catalogo Apache Iceberg, si verifica un errore se non viene definito un criterio per le viste snapshot relative alle tabelle in Ranger. È necessario definire manualmente i criteri in Apache Ranger per eliminare l'errore.
  • watsonx.data supporta solo la funzione di controllo degli accessi per l'integrazione di Apache Ranger nella release 2.0.0.