大数据平台权限设计

整体思路

屏幕快照 2016-11-17 23.47.51.png

1、整合Cloudera的sentry,原因是其本身可以嵌入hive、impala、kafka等代码,提供统一的权限控制逻辑;

2、由于权限包括用户认证和操作授权,需要改造sentry的一个模块代码编译后替换掉原有的包,用户认证sentry官方建议kerboers和ldap,我们本身是不需要那部分,按照ddw的用户逻辑;

3、客户端即使提供业务方正常的连接信息也能完全控制权限,认证信息通过整合ldap实现(以groupCode作为用户名,以token作为密码);

Sentry原理

1、基于角色的权限控制体系,本身是cdh发行套件的一部分,可以很容易和hadoop生态体系的组件深度整合;

2、将权限信息以数据库表(或者文件,但一般不用)的形式存储,插件嵌入被控组件内部,通过rpc调用从sentry server获取权限信息;

3、核心概念有认证、授权、用户、角色、组、权限、资源;

与DDW如何整合

1、我们需要控制的权限就是impala和hive中的库表,授权部分可以完全利用sentry来做,并且是通过管理员角色通过sql做grant/revoke/create role/drop role/create group/drop group的操作;

2、认证部分,通过整合搭建ldap,以业务组名(groupCode)作为对impala和hive操作的用户,以token作为对impala和hive操作的密码;

  • 0
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值