有効化Apache資源に関するレンジャーの方針

IBMwatsonx.data現在サポートしていますApache複数のガバナンス ツールおよびエンジンとの統合における包括的なデータ セキュリティを可能にする Ranger ポリシー。

開始前に

以下の詳細を確認してください

  • IBMwatsonx.data実例。
  • Apache Rangerがプロビジョニングされています。
  • Presto ( Java )、 JDBC、 URL、 watsonx.data の認証情報。
  • 管理者はユーザーとグループを手動で追加する必要があります。
  • watsonx.data バージョン 2.1 以降では、以下のポリシーエンジンのうちの1つとしか統合できません。
    • Apache Ranger
    • IBM Knowledge Catalog

Rangerで Presto とSparkのポリシーを作成する

IBM watsonx.data Rangerで以下のサービスタイプで定義されたポリシーを使用して、カタログ(Iceberg、 Hive、Hudi)、バケット、スキーマ、テーブルのデータセキュリティを許可します。

  • Presto: この Ranger サービスタイプでリソースポリシーを作成し、 の エンジンで使用されるカタログ(Iceberg、、Hudi)、バケット、スキーマ、テーブルのセキュリティを強化します。 watsonx.data Presto Hive
  • Hadoop SQL : このRangerサービスタイプでリソースポリシーを作成し、 watsonx.data のSparkエンジンで使用されるカタログ(Iceberg、 Hive、Hudi)、バケット、スキーマ、テーブルのセキュリティを強化します。

Ranger でサービスを作成するには、次の手順を実行します。

  1. ログインApacheユーザー名とパスワードを使用してRangerにログインします。

  2. サービスマネージャーページには、すべてのリソースとそれらに属する利用可能なサービスがリスト表示されます。 さまざまなリソースの詳細については 、「サービスマネージャー」 を参照してください。

  3. リソース] タブをクリックし、使用例に応じて以下のリソースのいずれかを選択します。

    • PRESTO : watsonx.data の Presto エンジン用のポリシーを作成します。
    • Hadoop SQL : でSparkエンジンのポリシーを作成します。 watsonx.data
  4. 必要なサービスタイプに対して 「新規サービスの追加(+)」 アイコンをクリックし、ポリシーを定義するための新しいサービスを作成します。 さまざまなリソースの詳細については 、「サービスマネージャー」 を参照してください。

    また、既存のサービスを選択してポリシーを定義することもできます。 Presto 用のRangerポリシーを定義するには、PRESTOセクションの下にサービスを作成する必要があります。Spark用のRangerポリシーを定義するには、 Hadoop SQLセクションの下にサービスを作成する必要があります。

  5. 新しい(または既存の)サービスに対するポリシーを作成する。 これを行うには、 ポリシーマネージャー を参照してください。

それぞれのリソースリストにサービスが正常に追加されました。 サービス名をクリックして、デフォルトのポリシーが追加されていることを確認します。

Presto とSparkのRangerポリシーの関連付け watsonx.data

有効化と設定を行うには、以下の手順を完了してください。Apacheレンジャーインwatsonx.data。

  1. watsonx.data コンソールにログインします。

  2. ナビゲーションメニューから 「アクセス制御」 を選択します。

  3. クリック統合タブ。

  4. クリックサービスの統合。 統合サービスのウィンドウが開きます。

  5. 統合サービスのウィンドウで、以下の詳細情報を入力してください

    サービスの統合
    フィールド 説明
    サービス 選択するApache部隊。
    URL URL of Apache Ranger.
    ユーザー名 管理者の資格情報。
    パスワード 管理者の資格情報。
    リソースのリスト リンクをクリックすると、利用可能なリソースが読み込まれます。Apacheレンジャーサーバー。
    リソース 対象となるリソースを選択しますApacheRanger ポリシーを有効にする必要があります。
    ポリシーキャッシュ時間設定 新たに定義されたレンジャーポリシーを更新するのにかかる時間。
    データポリシーを有効にするwatsonx.data データポリシーを有効にするにはチェックボックスをオンにしてください。Apacheレンジャーポリシー。
  6. クリック統合する。 Apache Ranger ポリシーは統合され、 アクセス制御ページに表示されます。

統合を確認する

アクセス制御を確認するには、以下の手順に従ってください

  1. watsonx.data インスタンスにログインします。
  2. ナビゲーションメニューから、クエリワークスペース
  3. 簡単なクエリを実行します。 現在、Ranger でユーザーに対してポリシーが定義されていないため、アクセス拒否エラーが表示されます。

ユーザーに許可を与える

ユーザーに権限を付与するには、次の手順を実行します。

  1. ログイン Apache部隊

  2. テスト ユーザーに必要な権限を付与します。

  3. 一番下までスクロールし、保存ボタン。

  4. ログインwatsonx.dataインスタンスを作成してクエリを再度実行します。 Ranger にポリシーを追加すると、ユーザーにアクセスが許可されます。

制限

  • Apache Iceberg カタログで、Ranger 内のテーブルに関連するスナップショット・ビューにポリシーが定義されていないと、エラーが発生します。 エラーをなくすには、Apache Ranger でポリシーを手動で定義する必要があります。
  • watsonx.dataは、Apacheレンジャー統合のためのアクセスコントロール機能のみを2.0.0リリースでサポートします。