Ranger简介

举报
ayin 发表于 2020/08/26 17:59:51 2020/08/26
【摘要】 Ranger的几个特性• 基于策略(Policy-based)的访问权限模型• 通用的策略同步与决策逻辑,方便控制插件的扩展接入• 内置常见系统(如HDFS、YARN、HBase等12个)的控制插件,且可扩展• 内置基于LDAP、File、Unix的用户同步机制,且可扩展§ 权限模型权限模型访问权限定义了”用户-资源-权限“这三者间的关系,Ranger基于策略来抽象这种关系,进而延伸出自己的...

Ranger的几个特性

• 基于策略(Policy-based)的访问权限模型
• 通用的策略同步与决策逻辑,方便控制插件的扩展接入
• 内置常见系统(如HDFS、YARN、HBase等12个)的控制插件,且可扩展
• 内置基于LDAP、File、Unix的用户同步机制,且可扩展

§ 权限模型

权限模型
访问权限定义了”用户-资源-权限“这三者间的关系,Ranger基于策略来抽象这种关系,进而延伸出自己的权限模型。”用户-资源-权限”的含义详解:
• 用户:由User或Group来表达,User代表访问资源的用户,Group代表用户所属的用户组。
• 资源:由Resource来表达,不同的组件对应的业务资源是不一样的,比如HDFS的File Path,HBase的Table。
• 权限:由(AllowACL, DenyACL)来表达,类似白名单和黑名单机制,AllowACL用来描述允许访问的情况,DenyACL用来描述拒绝访问的情况。不同的组件对应的权限也是不一样的。
Ranger中的访问权限模型可以用下面的表达式来描述,从而抽象出了”用户-资源-权限“这三者间的关系:

Service = List<‘Policy’>
Policy = List<‘Resource’> + AllowACL + DenyACL
AllowACL = List<‘AccessItem’> allow + List<‘AccssItem’> allowException
DenyACL = List<‘AccessItem’> deny + List<‘AccssItem’> denyException
AccessItem = List<‘User/Group’> + List<‘AccessType’>

说明:
Resource 这里指组件的实际资源,比如hdfs的path,hive的database、table、column等
AccessType 这里指访问权限的类型,比如read,write,excute等操作
AccessItem 这里是访问项,包含用户和访问权限两部分
优先级别
denyException > deny > allowException > allow

下表列出了Ranger支持的部分系统的模型实体枚举值(即访问权限类型):

Service Resource Access Type
HDFS Path Read,Write,Execute
HBase Table,Column-family,Column Read,Write,Create,Admin
Hive Database,Table,UDF,Column,URL Select,Update,Create,Drop,Alter,Index,Lock,Write,Read,ALL

系统插件(AgentPlugin)

系统插件主要负责三件事:
• 定期从RangerAdmin拉取策略
• 根据策略执行访问决策树
• 实时记录访问审计

下表列出了Ranger插件对部分支持的系统的扩展接口:

Service Extensible Interface Ranger Implement Class
HDFS org.apache.hadoop.hdfs.server.namenode.INodeAttributeProvider org.apache.ranger.authorization.hadoop.RangerHdfsAuthorizer
HBase org.apache.hadoop.hbase.protobuf.generated.AccessControlProtos.AccessControlService.Interface org.apache.ranger.authorization.hbase.RangerAuthorizationCoprocessor
Hive org.apache.hadoop.hive.ql.security.authorization.plugin.HiveAuthorizerFactory org.apache.ranger.authorization.hive.authorizer.RangerHiveAuthorizerFactory


【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息, 否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。