PossibilitandoApache Política de Ranger para recursos

IBMwatsonx.data agora suportaApache Políticas Ranger para permitir segurança abrangente de dados na integração com múltiplas ferramentas e mecanismos de governança.

Antes de Iniciar

Certifique-se de que você tenha os seguintes detalhes:

  • IBMwatsonx.data instância.
  • O Apache Ranger está provisionado.
  • O Presto ( Java ) JDBC URL e as credenciais em watsonx.data.
  • O administrador deve adicionar usuários e grupos manualmente.
  • Você só pode fazer a integração com um dos seguintes mecanismos de política a partir da versão watsonx.data 2.1.
    • Apache Ranger
    • IBM Knowledge Catalog

Criação de políticas para Presto e Spark no Ranger

IBM watsonx.data usa as políticas definidas nos seguintes tipos de serviço no Ranger para permitir a segurança dos dados em catálogos (Iceberg, Hive e Hudi), buckets, esquemas e tabelas.

  • Presto crie políticas de recursos nesse tipo de serviço Ranger para reforçar a segurança em catálogos (Iceberg, Hive e Hudi), buckets, esquemas e tabelas usados pelo mecanismo Presto em watsonx.data.
  • e Hadoop SQL : Crie políticas de recursos nesse tipo de serviço Ranger para reforçar a segurança em catálogos (Iceberg, Hive e Hudi), buckets, esquemas e tabelas usados pelo mecanismo Spark em watsonx.data.

Conclua as etapas a seguir para criar um serviço no Ranger.

  1. Logar emApache Ranger usando o nome de usuário e senha.

  2. A página Service Manager lista todos os recursos e serviços disponíveis neles. Para obter mais informações sobre os diferentes recursos, consulte Service Manager.

  3. Clique na guia Resource (Recurso) e selecione um dos seguintes recursos, dependendo do seu caso de uso.

    • PRETENSÃO: Crie políticas para o mecanismo Presto em watsonx.data.
    • Hadoop SQL: criar políticas para o mecanismo Spark em watsonx.data.
  4. Clique no ícone Adicionar novo serviço (+) em relação ao tipo de serviço necessário e crie um novo serviço para definir políticas. Para obter mais informações sobre os diferentes recursos, consulte Service Manager.

    Você também pode selecionar um serviço existente para definir políticas. Para definir as políticas do Ranger para Presto, é necessário criar um serviço na seção PRESTO e, para definir as políticas do Ranger para o Spark, é necessário criar um serviço na seção Hadoop SQL.

  5. Crie uma política para o serviço novo (ou existente). Para fazer isso, consulte Gerenciador de políticas.

O serviço é adicionado com êxito à respectiva lista de recursos. Clique no nome do serviço para verificar se as políticas padrão foram adicionadas.

Associação de políticas do Ranger para Presto e Spark em watsonx.data

Conclua as etapas a seguir para ativar e configurarApache Ranger emwatsonx.data.

  1. Faça login no console watsonx.data.

  2. No menu de navegação, selecione Controle de acesso.

  3. Clique na guia Integrações.

  4. Clique Integrar serviço. A janela Integrar serviço é aberta.

  5. Na janela Integrar serviço, forneça os seguintes detalhes:

    Integrar o serviço
    Campo Descrição
    Serviço SelecioneApache Guarda-florestal.
    URL O URL do Apache Ranger.
    Nome do usuário As credenciais de administrador.
    Senha As credenciais de administrador.
    Listar recursos Clique no link para carregar os recursos que estão disponíveis noApache Servidor Ranger.
    Recursos Selecione o recurso para o qual oApache A política Ranger deve estar habilitada.
    Configuração do tempo de cache da política O tempo necessário para atualizar as políticas do Ranger recém-definidas.
    Ativar política de dados emwatsonx.data Marque a caixa de seleção para ativar a política de dados junto comApache Política de guarda florestal.
  6. Clique Integrar. A política do Apache Ranger é integrada e listada na página Controle de acesso.

Verificar a integração

Conclua as etapas a seguir para verificar o controle de acesso:

  1. Faça login na instância watsonx.data.
  2. No menu de navegação, clique em Consultar espaço de trabalho.
  3. Execute uma consulta simples. O erro de acesso negado aparece porque atualmente nenhuma política está definida no Ranger para o usuário.

Concessão de permissão aos usuários

Conclua as etapas a seguir para conceder permissões ao usuário:

  1. Logar em Apache Guarda-florestal.

  2. Conceda a permissão necessária ao usuário de teste.

  3. Role para baixo até o final, clique no Salvar botão.

  4. Logar emwatsonx.data instância e execute uma consulta novamente. O acesso é permitido ao usuário após adicionar políticas no Ranger.

Limitações

  • No catálogo Apache Iceberg, ocorrerá um erro se não for definida uma política para as exibições de instantâneos relacionadas às tabelas no Ranger. Você deve definir manualmente as políticas no Apache Ranger para eliminar o erro.
  • O watsonx.data suporta apenas o recurso de controle de acesso para a integração do Apache Ranger na versão 2.0.0.