Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Grundlegendes zur Verschlüsselung bei der Übertragung
Sie können einen EMR-Cluster so konfigurieren, dass Open-Source-Frameworks wie Apache Spark
Wenn die Verschlüsselung während der Übertragung auf einem EMR-Cluster aktiviert ist, verwenden verschiedene Netzwerkendpunkte unterschiedliche Verschlüsselungsmechanismen. In den folgenden Abschnitten erfahren Sie mehr über die spezifischen Open-Source-Framework-Netzwerkendpunkte, die mit Verschlüsselung bei der Übertragung unterstützt werden, die zugehörigen Verschlüsselungsmechanismen und welche Amazon EMR-Version die Unterstützung hinzugefügt hat. Jede Open-Source-Anwendung verfügt möglicherweise auch über unterschiedliche bewährte Methoden und Open-Source-Framework-Konfigurationen, die Sie ändern können.
Um die Verschlüsselung während der Übertragung optimal abzudecken, empfehlen wir, sowohl die Verschlüsselung während der Übertragung als auch Kerberos zu aktivieren. Wenn Sie nur die Verschlüsselung bei der Übertragung aktivieren, ist die Verschlüsselung bei der Übertragung nur für die Netzwerkendpunkte verfügbar, die TLS unterstützen. Kerberos ist erforderlich, da einige Open-Source-Framework-Netzwerkendpunkte Simple Authentication and Security Layer (SASL) für die Verschlüsselung bei der Übertragung verwenden.
Beachten Sie, dass Open-Source-Frameworks, die in Amazon EMR 7.x.x-Versionen nicht unterstützt werden, nicht enthalten sind.
Spark
Wenn Sie die Verschlüsselung während der Übertragung in Sicherheitskonfigurationen aktivieren, spark.authenticate wird automatisch auf RPC-Verbindungen gesetzt true und verwendet AES-based Verschlüsselung.
Ab Amazon EMR 7.3.0 können Sie Spark-Anwendungen, die vom Hive-Metastore abhängig sind, nicht mehr verwenden, wenn Sie Verschlüsselung bei der Übertragung und Kerberos-Authentifizierung verwenden. Hive 3 behebt dieses Problem in. HIVE-16340 hive.metastore.use.SSL um dieses false Problem zu umgehen. Weitere Informationen finden Sie unter Konfigurieren von Anwendungen.
Weitere Informationen finden Sie unter Spark-Sicherheit
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Spark History Server |
spark.ssl.history.port |
18480 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Spark-Benutzeroberfläche |
spark.ui.port |
440 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Spark-Treiber |
spark.driver.port |
Dynamisch |
Spark-Verschlüsselung AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Spark Executor |
Executor-Port (keine benannte Konfiguration) |
Dynamisch |
Spark-Verschlüsselung AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
GARN NodeManager |
spark.shuffle.service.port 1 |
7337 |
Spark-Verschlüsselung AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 wird auf YARN spark.shuffle.service.port gehostet, aber nur von Apache NodeManager Spark verwendet.
Bekanntes Problem
Bei Clustern mit aktiviertem In-Transit verwendet die spark.yarn.historyServer.address Konfiguration derzeit den Port18080, wodurch der Zugriff auf die Benutzeroberfläche der Spark-Anwendung mithilfe der YARN-Tracking-URL verhindert wird. Betrifft die Versionen: EMR — 7.3.0 bis EMR — 7.9.0.
Verwenden Sie die folgende Problemumgehung:
Ändern Sie die
spark.yarn.historyServer.addressKonfiguration so/etc/spark/conf/spark-defaults.conf, dass dieHTTPSPortnummer in einem18480laufenden Cluster verwendet wird.Dies kann auch in Form von Konfigurationsüberschreibungen beim Starten des Clusters angegeben werden.
Beispielkonfiguration:
[ { "Classification": "spark-defaults", "Properties": { "spark.yarn.historyServer.address": "${hadoopconf-yarn.resourcemanager.hostname}:18480" } } ]
Hadoop YARN
Secure Hadoop RPC privacy und verwendet diese SASL-based . Dies erfordert, dass die Kerberos-Authentifizierung in der Sicherheitskonfiguration aktiviert ist. Wenn Sie keine Verschlüsselung bei der Übertragung für Hadoop RPC wünschen, konfigurieren Sie. hadoop.rpc.protection = authentication Für maximale Sicherheit empfehlen wir, die Standardkonfiguration zu verwenden.
Wenn Ihre TLS-Zertifikate die Anforderungen für die Überprüfung von TLS-Hostnamen nicht erfüllen, können Sie dies konfigurierenhadoop.ssl.hostname.verifier = ALLOW_ALL. Wir empfehlen Ihnen, die Standardkonfiguration von zu verwendenhadoop.ssl.hostname.verifier = DEFAULT, mit der die TLS-Hostnamen-Überprüfung erzwungen wird.
Um HTTPS für die Endpunkte der YARN-Webanwendung zu deaktivieren, konfigurieren Sie. yarn.http.policy = HTTP_ONLY Dadurch bleibt der Datenverkehr zu diesen Endpunkten unverschlüsselt. Wir empfehlen, die Standardkonfiguration für maximale Sicherheit zu verwenden.
Weitere Informationen finden Sie unter Hadoop in Secure Mode
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
ResourceManager |
yarn.resourcemanager.webapp.address |
8088 |
TLS |
emr-7.3.0+ |
ResourceManager |
yarn.resourcemanager.resource-tracker.address |
8025 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.scheduler.address |
8030 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.address |
8032 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.admin.address |
8033 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
garn.timeline-service.adresse |
10200 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
garn.timeline-service.webapp.adresse |
8188 |
TLS |
emr-7.3.0+ |
|
WebApplicationProxy |
yarn.web-proxy.address |
20888 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.address |
8041 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.localizer.address |
8040 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.webapp.address |
8044 |
TLS |
emr-7.3.0+ |
|
NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
spark.shuffle.service.port 2 |
7337 |
Spark-Verschlüsselung AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 wird auf mapreduce.shuffle.port YARN gehostet, aber nur von Hadoop NodeManager verwendet. MapReduce
2 spark.shuffle.service.port wird auf YARN gehostet NodeManager , aber nur von Apache Spark verwendet.
Bekanntes Problem
Die yarn.log.server.url Konfiguration in verwendet derzeit HTTP mit Port 19888, wodurch der Zugriff auf Anwendungsprotokolle von der Resource Manager-Benutzeroberfläche aus verhindert wird. Betrifft die Versionen: EMR — 7.3.0 bis EMR — 7.8.0.
Verwenden Sie die folgende Problemumgehung:
Ändern Sie die
yarn.log.server.urlKonfiguration soyarn-site.xml, dass dasHTTPSProtokoll und die Portnummer19890verwendet werden.Starten Sie den YARN Resource Manager neu:
sudo systemctl restart hadoop-yarn-resourcemanager.service.
Hadoop HDFS
Der Hadoop-Namensknoten, der Datenknoten und der Journalknoten unterstützen standardmäßig TLS, wenn die Verschlüsselung bei der Übertragung in EMR-Clustern aktiviert ist.
Secure Hadoop RPC privacy SASL-based Dies erfordert, dass die Kerberos-Authentifizierung in der Sicherheitskonfiguration aktiviert ist.
Wir empfehlen, die für HTTPS-Endpunkte verwendeten Standardports nicht zu ändern.
Die Datenverschlüsselung bei der HDFS-Blockübertragung verwendet
Weitere Informationen finden Sie unter Hadoop in Secure Mode
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Namenode |
dfs.namenode.https-adresse |
9871 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Namensknoten |
dfs.namenode.rpc-address |
8020 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Datenknoten |
dfs.datanode.https.address |
9865 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Datenknoten |
dfs.datanode.address |
9866 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Knoten „Journal“ |
dfs.journalnode.https-adresse |
8481 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Knoten „Journal“ |
dfs.journalnode.rpc-Adresse |
8485 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
DFSZKFailoverController |
dfs.ha.zkfc.port |
8019 |
Keine |
TLS für ZKFC wird nur in Hadoop 3.4.0 unterstützt. Weitere Informationen finden Sie unter HADOOP-18919 |
Hadoop MapReduce
Hadoop MapReduce, Job History Server und MapReduce Shuffle unterstützen standardmäßig TLS, wenn die Verschlüsselung bei der Übertragung in EMR-Clustern aktiviert ist.
Hadoop-verschlüsselter Shuffle verwendet MapReduce TLS.
Wir empfehlen, die Standardports für HTTPS-Endpunkte nicht zu ändern.
Weitere Informationen finden Sie unter Hadoop in Secure Mode
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
JobHistoryServer |
mapreduce.jobhistory.webapp.https.address |
19890 |
TLS |
emr-7.3.0+ |
|
GARN NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 mapreduce.shuffle.port wird auf YARN gehostet NodeManager , aber nur von Hadoop MapReduce verwendet.
Presto
In den Amazon EMR-Versionen 5.6.0 und höher verwendet die interne Kommunikation zwischen dem Presto-Koordinator und den Mitarbeitern TLS. Amazon EMR richtet alle erforderlichen Konfigurationen ein, um eine sichere interne Kommunikation in Presto zu ermöglichen.
Wenn der Connector den Hive-Metastore als Metadatenspeicher verwendet, wird die Kommunikation zwischen dem Communicator und dem Hive-Metastore ebenfalls mit TLS verschlüsselt.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Presto-Koordinator |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
|
Presto Arbeiter |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
Trino
In den Amazon EMR-Versionen 6.1.0 und höher verwendet die interne Kommunikation zwischen dem Presto-Koordinator und den Mitarbeitern TLS. Amazon EMR richtet alle erforderlichen Konfigurationen ein, um eine sichere interne Kommunikation in Trino zu ermöglichen. https://trino.io/docs/current/security/internal-communication.html
Wenn der Connector den Hive-Metastore als Metadatenspeicher verwendet, wird die Kommunikation zwischen dem Communicator und dem Hive-Metastore ebenfalls mit TLS verschlüsselt.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Trino Koordinator |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
|
Trino, Arbeiter |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
Hive und Tez
Standardmäßig unterstützen Hive Server 2, Hive Metastore Server, Hive LLAP Daemon Web UI und Hive LLAP shuffle alle TLS, wenn die Verschlüsselung bei der Übertragung in den EMR-Clustern aktiviert ist. Weitere Informationen zu den Hive-Konfigurationen finden Sie unter Konfigurationseigenschaften. https://cwiki.apache.org/confluence/display/Hive/Configuration+Properties
Die Tez-Benutzeroberfläche, die auf dem Tomcat-Server gehostet wird, ist auch verfügbar, HTTPS-enabled wenn die Verschlüsselung bei der Übertragung im EMR-Cluster aktiviert ist. HTTPS ist jedoch für den Tez AM-Web-UI-Dienst deaktiviert, sodass AM-Benutzer keinen Zugriff auf die Keystore-Datei für den öffnenden SSL-Listener haben. Sie können dieses Verhalten auch mit den booleschen Konfigurationen und aktivieren. tez.am.tez-ui.webservice.enable.ssl tez.am.tez-ui.webservice.enable.client.auth
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
HiveServer2 |
hive.server2.thrift.port |
10000 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.thrift.http.port |
10001 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.webui.port |
10002 |
TLS |
emr-7.3.0+ |
|
HiveMetastoreServer |
hive.metastore.port |
9083 |
TLS |
emr-7.3.0+ |
|
LLAP-Daemon |
hive.llap.daemon.yarn.shuffle.port |
1551 |
TLS |
emr-7.3.0+ |
|
LLAP-Daemon |
hive.llap.daemon.web.port |
15002 |
TLS |
emr-7.3.0+ |
|
LLAP-Daemon |
hive.llap.daemon.output.service.port |
15003 |
Keine |
Hive unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
LLAP-Daemon |
hive.llap.management.rpc.port |
15004 |
Keine |
Hive unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
LLAP-Daemon |
hive.llap.plugin.rpc.port |
Dynamisch |
Keine |
Hive unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
LLAP-Daemon |
hive.llap.daemon.rpc.port |
Dynamisch |
Keine |
Hive unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
WebHCat |
templeton.port |
50111 |
TLS |
emr-7.3.0+ |
|
Tez Application Master |
tez.am.client.am.port-range tez.am.task.am.port-range |
Dynamisch |
Keine |
Tez unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
Tez Application Master |
tez.am.tez-ui.webservice.port-range |
Dynamisch |
Keine |
Standardmäßig deaktiviert. Kann mithilfe von Tez-Konfigurationen in emr-7.3.0+ aktiviert werden |
|
Tez-Aufgabe |
N/A - nicht konfigurierbar |
Dynamisch |
Keine |
Tez unterstützt keine Verschlüsselung während der Übertragung für diesen Endpunkt |
|
Tez UI |
Konfigurierbar über den Tomcat-Server, auf dem die Tez-Benutzeroberfläche gehostet wird |
8080 |
TLS |
emr-7.3.0+ |
Flink
Apache Flink REST-Endpunkte und die interne Kommunikation zwischen Flink-Prozessen unterstützen standardmäßig TLS, wenn Sie die Verschlüsselung bei der Übertragung in EMR-Clustern aktivieren.
security.ssl.internal.enabledtrue und verwendet diese für die interne Kommunikation zwischen den Flink-Prozessen. Wenn Sie keine Verschlüsselung während der Übertragung für die interne Kommunikation wünschen, deaktivieren Sie diese Konfiguration. Wir empfehlen Ihnen, die Standardkonfiguration für maximale Sicherheit zu verwenden.
Amazon EMR setzt security.ssl.rest.enabledtrue und verwendet die Verschlüsselung während der Übertragung für die REST-Endpunkte. Darüber hinaus setzt Amazon EMR auch historyserver.web.ssl.enabled
Amazon EMR verwendet security.ssl.algorithms
Weitere Informationen finden Sie unter SSL-Setup
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Flink History Server |
historyserver.web.port |
8082 |
TLS |
emr-7.3.0+ |
|
Jobmanager Restserver |
rest.bind-port rest.port |
Dynamisch |
TLS |
emr-7.3.0+ |
HBase
Amazon EMR setzt Secure Hadoop RPC auf. privacy HMaster und RegionServer verwende Verschlüsselung bei der Übertragung. SASL-based Dies setzt voraus, dass die Kerberos-Authentifizierung in der Sicherheitskonfiguration aktiviert ist.
Amazon EMR setzt den Wert hbase.ssl.enabled auf true und verwendet TLS für UI-Endpunkte. Wenn Sie TLS nicht für UI-Endpunkte verwenden möchten, deaktivieren Sie diese Konfiguration. Wir empfehlen, die Standardkonfiguration für maximale Sicherheit zu verwenden.
Amazon EMR legt TLS für die REST hbase.rest.ssl.enabled hbase.thrift.ssl.enabled - bzw. Thirft-Serverendpunkte fest und verwendet es. Wenn Sie TLS für diese Endpunkte nicht verwenden möchten, deaktivieren Sie diese Konfiguration. Wir empfehlen, die Standardkonfiguration für maximale Sicherheit zu verwenden.
Ab EMR 7.6.0 wird TLS auf HMaster und Endpunkten unterstützt. RegionServer Amazon EMR legt auch und fest. hbase.server.netty.tls.enabled hbase.client.netty.tls.enabled Wenn Sie TLS für diese Endpunkte nicht verwenden möchten, deaktivieren Sie diese Konfiguration. Wir empfehlen Ihnen, die Standardkonfiguration zu verwenden, die Verschlüsselung und damit höhere Sicherheit bietet. Weitere Informationen finden Sie unter Transport Level Security (TLS) in der HBase-RPC-Kommunikation
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
HMaster |
HMaster |
16000 |
SASL + Kerberos TLS |
SASL + Kerberos in emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ und emr-7.0.0+ TLS in emr-7.6.0+ |
|
HMaster |
HMaster-UI |
16010 |
TLS |
emr-7.3.0+ |
|
RegionServer |
RegionServer |
16020 |
SASL + Kerberos TLS |
SASL + Kerberos in emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ und emr-7.0.0+ TLS in emr-7.6.0+ |
|
RegionServer |
RegionServer Informationen |
16030 |
TLS |
emr-7.3.0+ |
|
HBase-Restserver |
Restserver |
8070 |
TLS |
emr-7.3.0+ |
|
HBase-Restserver |
Rest-Benutzeroberfläche |
8085 |
TLS |
emr-7.3.0+ |
|
Hbase Thrifty Server |
Thrift-Server |
9090 |
TLS |
emr-7.3.0+ |
|
Hbase Thrifty Server |
Thrift Server-Benutzeroberfläche |
9095 |
TLS |
emr-7.3.0+ |
Phoenix
Wenn Sie die Verschlüsselung während der Übertragung in Ihrem EMR-Cluster aktiviert haben, unterstützt Phoenix Query Server die TLS-Eigenschaftphoenix.queryserver.tls.enabled, die standardmäßig auf gesetzt ist. true
Weitere Informationen finden Sie unter Konfigurationen in Bezug auf HTTPS
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Abfrageserver |
phoenix.queryserver.http.port |
8765 |
TLS |
emr-7.3.0+ |
Oozie
OOZIE-3673oozie.email.smtp.ssl.protocols in der Datei festlegen. oozie-site.xml Wenn Sie die Verschlüsselung bei der Übertragung aktiviert haben, verwendet Amazon EMR standardmäßig das TLS v1.3-Protokoll.
OOZIE-3677keyStoreType trustStoreType oozie-site.xml OOZIE-3674 fügt den Parameter --insecure dem Oozie-Client hinzu, sodass er Zertifikatsfehler ignorieren kann.
Oozie erzwingt die TLS-Hostnamen-Verifizierung, was bedeutet, dass jedes Zertifikat, das Sie für die Verschlüsselung während der Übertragung verwenden, die Anforderungen an die Hostnamen-Verifizierung erfüllen muss. Wenn das Zertifikat die Kriterien nicht erfüllt, steckt der Cluster möglicherweise in der oozie share lib update Phase fest, in der Amazon EMR den Cluster bereitstellt. Wir empfehlen Ihnen, Ihre Zertifikate zu aktualisieren, um sicherzustellen, dass sie der Hostnamen-Verifizierung entsprechen. Wenn du die Zertifikate jedoch nicht aktualisieren kannst, kannst du SSL für Oozie deaktivieren, indem du die oozie.https.enabled Eigenschaft auf false in der Cluster-Konfiguration setzt.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
EmbeddedOozieServer |
oozie.https.port |
11443 |
TLS |
emr-7.3.0+ |
|
EmbeddedOozieServer |
oozie.email.smtp.port |
25 |
TLS |
emr-7.3.0+ |
Hue
Standardmäßig unterstützt Hue TLS, wenn die Verschlüsselung bei der Übertragung in Amazon EMR-Clustern aktiviert ist. Weitere Informationen zu Hue-Konfigurationen finden Sie unter Konfigurieren von Hue mit HTTPS/SSL.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Hue |
http_port |
8888 |
TLS |
emr-7.4.0+ |
Livy
Standardmäßig unterstützt Livy TLS, wenn die Verschlüsselung während der Übertragung in Amazon EMR-Clustern aktiviert ist. Weitere Informationen zu Livy-Konfigurationen finden Sie unter HTTPS mit Apache Livy aktivieren.
Ab Amazon EMR 7.3.0 können Sie den Livy-Server nicht mehr für Spark-Anwendungen verwenden, die vom Hive-Metastore abhängig sind, wenn Sie Verschlüsselung bei der Übertragung und Kerberos-Authentifizierung verwenden. Dieses Problem wurde behoben HIVE-16340 hive.metastore.use.SSL. false Weitere Informationen finden Sie unter Konfigurieren von Anwendungen.
Weitere Informationen finden Sie unter HTTPS mit Apache Livy https://docs.aws.amazon.com/emr/latest/ReleaseGuide/enabling-https.html aktivieren.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Livy-Server |
livy.server.port |
8998 |
TLS |
emr-7.4.0+ |
JupyterEnterpriseGateway
Standardmäßig unterstützt Jupyter Enterprise Gateway TLS, wenn die Verschlüsselung während der Übertragung in Amazon EMR-Clustern aktiviert ist. Weitere Informationen zu den Jupyter Enterprise Gateway-Konfigurationen finden Sie unter Securing Enterprise Gateway Server. https://jupyter-enterprise-gateway.readthedocs.io/en/v1.2.0/getting-started-security.html#securing-enterprise-gateway-server
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
jupyter_enterprise_gateway |
c. EnterpriseGatewayApp.port |
9547 |
TLS |
emr-7.4.0+ |
JupyterHub
JupyterHub Unterstützt standardmäßig TLS, wenn die Verschlüsselung während der Übertragung in Amazon EMR-Clustern aktiviert ist. Weitere Informationen finden Sie in der Dokumentation unter Aktivieren
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
jupyter_hub |
c. JupyterHub.port |
9443 |
TLS |
emr-5.14.0+, emr-6.0.0+, emr-7.0.0+ |
Zeppelin
Standardmäßig unterstützt Zeppelin TLS, wenn Sie die Verschlüsselung bei der Übertragung in Ihrem EMR-Cluster aktivieren. Weitere Informationen zu den Zeppelin-Konfigurationen finden Sie unter SSL-Konfiguration in der Zeppelin-Dokumentation.
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Zeppelin |
zeppelin.server.ssl.port |
8890 |
TLS |
7,3,0+ |
Zookeeper
Amazon EMR setzt serverCnxnFactory auf, org.apache.zookeeper.server.NettyServerCnxnFactory um TLS für das Zookeeper-Quorum und die Client-Kommunikation zu aktivieren.
secureClientPortgibt den Port an, der TLS-Verbindungen abhört. Wenn der Client keine TLS-Verbindungen zu Zookeeper unterstützt, können Clients eine Verbindung zu dem unsicheren Port 2181 herstellen, der unter angegeben ist. clientPort Sie können diese beiden Ports außer Kraft setzen oder deaktivieren.
Amazon EMR legt sslQuorum sowohl als auch auf festadmin.forceHttps, true um die TLS-Kommunikation für den Quorum- und den Admin-Server zu aktivieren. Wenn Sie keine Verschlüsselung während der Übertragung für das Quorum und den Admin-Server wünschen, können Sie diese Konfigurationen deaktivieren. Für maximale Sicherheit empfehlen wir, die Standardkonfigurationen zu verwenden.
Weitere Informationen finden Sie unter Verschlüsselung, Authentifizierung, Autorisierungsoptionen
| Komponente | Endpoint | Port | In-Transit Verschlüsselungsmechanismus | Wird ab Version unterstützt |
|---|---|---|---|---|
|
Zookeeper-Server |
sichern ClientPort |
2281 |
TLS |
emr-7.4.0+ |
|
Zookeeper-Server |
Quorum-Anschlüsse |
Es gibt 2: Follower verwenden 2888, um sich mit dem Anführer zu verbinden. Bei der Wahl des Führers werden 3888 verwendet |
TLS |
emr-7.4.0+ |
|
Zookeeper-Server |
Admin.Server-Port |
8341 |
TLS |
emr-7.4.0+ |