有効化Apache資源に関するレンジャーの方針
IBMwatsonx.data現在サポートしていますApache複数のガバナンス ツールおよびエンジンとの統合における包括的なデータ セキュリティを可能にする Ranger ポリシー。
開始前に
以下の詳細を確認してください
- IBMwatsonx.data実例。
- Apache Rangerがプロビジョニングされています。
- Presto ( Java )、 JDBC、 URL、 watsonx.data の認証情報。
- 管理者はユーザーとグループを手動で追加する必要があります。
- watsonx.data バージョン 2.1 以降では、以下のポリシーエンジンのうちの1つとしか統合できません。
- Apache Ranger
- IBM Knowledge Catalog
Rangerで Presto とSparkのポリシーを作成する
IBM watsonx.data Rangerで以下のサービスタイプで定義されたポリシーを使用して、カタログ(Iceberg、 Hive、Hudi)、バケット、スキーマ、テーブルのデータセキュリティを許可します。
- Presto: この Ranger サービスタイプでリソースポリシーを作成し、 の エンジンで使用されるカタログ(Iceberg、、Hudi)、バケット、スキーマ、テーブルのセキュリティを強化します。 watsonx.data Presto Hive
- Hadoop SQL : このRangerサービスタイプでリソースポリシーを作成し、 watsonx.data のSparkエンジンで使用されるカタログ(Iceberg、 Hive、Hudi)、バケット、スキーマ、テーブルのセキュリティを強化します。
Ranger でサービスを作成するには、次の手順を実行します。
-
ログインApacheユーザー名とパスワードを使用してRangerにログインします。
-
サービスマネージャーページには、すべてのリソースとそれらに属する利用可能なサービスがリスト表示されます。 さまざまなリソースの詳細については 、「サービスマネージャー」 を参照してください。
-
リソース] タブをクリックし、使用例に応じて以下のリソースのいずれかを選択します。
- PRESTO : watsonx.data の Presto エンジン用のポリシーを作成します。
- Hadoop SQL : でSparkエンジンのポリシーを作成します。 watsonx.data
-
必要なサービスタイプに対して 「新規サービスの追加(+)」 アイコンをクリックし、ポリシーを定義するための新しいサービスを作成します。 さまざまなリソースの詳細については 、「サービスマネージャー」 を参照してください。
また、既存のサービスを選択してポリシーを定義することもできます。 Presto 用のRangerポリシーを定義するには、PRESTOセクションの下にサービスを作成する必要があります。Spark用のRangerポリシーを定義するには、 Hadoop SQLセクションの下にサービスを作成する必要があります。
-
新しい(または既存の)サービスに対するポリシーを作成する。 これを行うには、 ポリシーマネージャー を参照してください。
それぞれのリソースリストにサービスが正常に追加されました。 サービス名をクリックして、デフォルトのポリシーが追加されていることを確認します。
Presto とSparkのRangerポリシーの関連付け watsonx.data
有効化と設定を行うには、以下の手順を完了してください。Apacheレンジャーインwatsonx.data。
-
watsonx.data コンソールにログインします。
-
ナビゲーションメニューから 「アクセス制御」 を選択します。
-
クリック統合タブ。
-
クリックサービスの統合。 統合サービスのウィンドウが開きます。
-
統合サービスのウィンドウで、以下の詳細情報を入力してください
サービスの統合 フィールド 説明 サービス 選択するApache部隊。 URL URL of Apache Ranger. ユーザー名 管理者の資格情報。 パスワード 管理者の資格情報。 リソースのリスト リンクをクリックすると、利用可能なリソースが読み込まれます。Apacheレンジャーサーバー。 リソース 対象となるリソースを選択しますApacheRanger ポリシーを有効にする必要があります。 ポリシーキャッシュ時間設定 新たに定義されたレンジャーポリシーを更新するのにかかる時間。 データポリシーを有効にするwatsonx.data データポリシーを有効にするにはチェックボックスをオンにしてください。Apacheレンジャーポリシー。 -
クリック統合する。 Apache Ranger ポリシーは統合され、 アクセス制御ページに表示されます。
統合を確認する
アクセス制御を確認するには、以下の手順に従ってください
- watsonx.data インスタンスにログインします。
- ナビゲーションメニューから、クエリワークスペース。
- 簡単なクエリを実行します。 現在、Ranger でユーザーに対してポリシーが定義されていないため、アクセス拒否エラーが表示されます。
ユーザーに許可を与える
ユーザーに権限を付与するには、次の手順を実行します。
-
ログイン Apache部隊。
-
テスト ユーザーに必要な権限を付与します。
-
一番下までスクロールし、保存ボタン。
-
ログインwatsonx.dataインスタンスを作成してクエリを再度実行します。 Ranger にポリシーを追加すると、ユーザーにアクセスが許可されます。
制限
- Apache Iceberg カタログで、Ranger 内のテーブルに関連するスナップショット・ビューにポリシーが定義されていないと、エラーが発生します。 エラーをなくすには、Apache Ranger でポリシーを手動で定義する必要があります。
- watsonx.dataは、Apacheレンジャー統合のためのアクセスコントロール機能のみを2.0.0リリースでサポートします。