啟用Apache護林員資源政策
IBMwatsonx.data現在支援ApacheRanger 策略允許與多個治理工具和引擎整合時實現全面的資料安全。
開始之前
確保您有以下詳細資訊:
- IBMwatsonx.data實例。
- ApacheRanger 已配置。
- Presto ( Java ) JDBC URL 和 watsonx.data 中的憑證。
- 管理員必須手動新增使用者和群組。
- 從 watsonx.data 版本 2.1 開始,您只能與下列其中一個政策引擎整合。
- Apache Ranger
- IBM Knowledge Catalog
在 Ranger 中為 Presto 和 Spark 建立政策
IBM watsonx.data 在 Ranger 中使用以下服務類型下定義的政策,以允許目錄 (Iceberg、Hive 和 Hudi)、資料桶、模式和資料表的資料安全。
- Presto:在此 Ranger 服務類型中製作資源政策,以強制執行 中 引擎使用的目錄 (Iceberg、和 Hudi)、儲存桶、模式和資料表的安全性。watsonx.data Presto Hive
- 和 Hadoop SQL: 在此 Ranger 服務類型中製作資源政策,以強制執行 watsonx.data 中 Spark 引擎使用的目錄 (Iceberg、Hive 和 Hudi)、儲存桶、模式和資料表的安全性。
完成以下步驟以在 Ranger 中建立服務。
-
登入ApacheRanger 使用使用者名稱和密碼。
-
Service Manager 頁面列出所有資源及其下的可用服務。 如需有關不同資源的詳細資訊,請參閱 Service Manager。
-
按一下資源索引標籤,然後根據您的使用情況選擇下列資源之一。
- PRESTO: 在 watsonx.data 中為 Presto 引擎建立政策。
- Hadoop SQL: 在 中為 Spark 引擎建立政策。watsonx.data
-
針對所需的服務類型按一下新增服務 (+) 圖示,並建立新服務以定義政策。 如需有關不同資源的詳細資訊,請參閱 Service Manager。
您也可以選擇現有服務來定義政策。 若要為 Presto 定義 Ranger 策略,您必須在 PRESTO 區段下建立服務;若要為 Spark 定義 Ranger 策略,您必須在 Hadoop SQL 區段下建立服務。
-
針對新的(或現有的)服務建立政策。 若要執行,請參閱 Policy Manager。
服務已成功加入各資源清單。 按一下服務名稱以驗證是否已新增預設策略。
在 Presto 和 Spark 中關聯 Ranger 策略。watsonx.data
完成以下步驟以啟用和配置Apache遊騎兵在watsonx.data。
-
登入 watsonx.data 主控台。
-
從導覽功能表中,選擇存取控制。
-
點選整合標籤。
-
點選整合服務。 整合服務視窗開啟。
-
在裡面整合服務窗口,提供以下詳細資訊:
整合服務 欄位 說明 服務 選擇Apache遊騎兵。 URL URL of Apache Ranger。 使用者名稱 管理員憑證。 密碼 管理員憑證。 列出資源 點擊連結以載入可用資源Apache遊俠伺服器。 資源 選擇要處理的資源Apache必須啟用 Ranger 策略。 政策快取時間設定 刷新新定義的 Ranger 政策所需的時間。 啟用資料策略watsonx.data 選取核取方塊以啟用資料策略Apache遊騎兵政策。 -
按一下 Integrate(整合 )。 Apache Ranger 政策已整合並列在存取控制頁面中。
驗證整合
完成以下步驟來驗證存取控制:
- 登入 watsonx.data 實例。
- 從導覽功能表中,按一下查詢工作區。
- 執行一個簡單的查詢。 由於目前沒有在 Ranger 中為使用者定義策略,因此出現存取被拒絕錯誤。
授予使用者權限
完成以下步驟授予使用者權限:
-
登入 Apache遊俠。
-
向測試使用者授予所需的權限。
-
向下捲動到底部,點擊節省按鈕。
-
登入watsonx.data實例並再次執行查詢。 在Ranger中新增策略後允許使用者存取。
限制
- 在ApacheIceberg 目錄中,如果沒有為與 Ranger 中的資料表相關的快照視圖定義策略,則會發生錯誤。 您必須手動定義策略ApacheRanger消除了錯誤。
- watsonx.data僅支援存取控制功能Apache遊騎兵整合2.0.0發布。