Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre le chiffrement en transit
Vous pouvez configurer un cluster EMR pour exécuter des frameworks open source tels qu'Apache Spark
Si le chiffrement en transit est activé sur un cluster EMR, les différents points de terminaison du réseau utilisent des mécanismes de chiffrement différents. Consultez les sections suivantes pour en savoir plus sur les points de terminaison réseau open source spécifiques pris en charge par le chiffrement en transit, les mécanismes de chiffrement associés et la version d'Amazon EMR qui a ajouté le support. Chaque application open source peut également présenter des bonnes pratiques et des configurations de framework open source différentes que vous pouvez modifier.
Pour bénéficier de la meilleure couverture de chiffrement en transit, nous vous recommandons d'activer à la fois le chiffrement en transit et Kerberos. Si vous activez uniquement le chiffrement en transit, celui-ci ne sera disponible que pour les points de terminaison du réseau qui prennent en charge le protocole TLS. Kerberos est nécessaire car certains points de terminaison du réseau à infrastructure open source utilisent la couche d'authentification et de sécurité simple (SASL) pour le chiffrement en transit.
Notez que tous les frameworks open source non pris en charge dans les versions 7.x.x d'Amazon EMR ne sont pas inclus.
Spark
Lorsque vous activez le chiffrement en transit dans les configurations de sécurité, spark.authenticate il est automatiquement configuré sur true et utilise le AES-based chiffrement pour les connexions RPC.
À partir d'Amazon EMR 7.3.0, si vous utilisez le chiffrement en transit et l'authentification Kerberos, vous ne pouvez pas utiliser les applications Spark qui dépendent du métastore Hive. Hive 3 résout ce problème dans HIVE-16340false option hive.metastore.use.SSL pour contourner ce problème. Pour plus d'informations, consultez Configuration des applications.
Pour plus d'informations, consultez la section Sécurité de Spark
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Serveur d'historique Spark |
spark.ssl.history.port |
18480 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Interface utilisateur Spark |
spark.ui.port |
4440 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Pilote Spark |
spark.driver.port |
Répartition dynamique |
AES-based Chiffrement Spark |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Exécuteur Spark |
Port de l'exécuteur (aucune configuration nommée) |
Répartition dynamique |
AES-based Chiffrement Spark |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
FIL NodeManager |
spark.shuffle.service.port 1 |
7337 |
AES-based Chiffrement Spark |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 spark.shuffle.service.port est hébergé sur YARN NodeManager mais n'est utilisé que par Apache Spark.
Problème connu
Sur les clusters activés en transit, la spark.yarn.historyServer.address configuration utilise actuellement le port18080, ce qui empêche l'accès à l'interface utilisateur de l'application Spark à l'aide de l'URL de suivi YARN. Version affectée : EMR - 7.3.0 à EMR - 7.9.0.
Utilisez la solution suivante :
Modifiez la
spark.yarn.historyServer.addressconfiguration/etc/spark/conf/spark-defaults.confpour utiliser le numéro deHTTPSport18480sur un cluster en cours d'exécution.Cela peut également être fourni dans les modifications de configuration lors du lancement du cluster.
Exemple de configuration :
[ { "Classification": "spark-defaults", "Properties": { "spark.yarn.historyServer.address": "${hadoopconf-yarn.resourcemanager.hostname}:18480" } } ]
FIL Hadoop
Secure Hadoop RPC privacy et utilise SASL-based le chiffrement en transit. Cela nécessite que l'authentification Kerberos soit activée dans la configuration de sécurité. Si vous ne souhaitez pas de chiffrement en transit pour Hadoop RPC, configurez. hadoop.rpc.protection = authentication Nous vous recommandons d'utiliser la configuration par défaut pour une sécurité maximale.
Si vos certificats TLS ne répondent pas aux exigences de vérification du nom d'hôte TLS, vous pouvez les configurer. hadoop.ssl.hostname.verifier = ALLOW_ALL Nous vous recommandons d'utiliser la configuration par défaut dehadoop.ssl.hostname.verifier = DEFAULT, qui applique la vérification du nom d'hôte TLS.
Pour désactiver le protocole HTTPS pour les points de terminaison de l'application Web YARN, configurezyarn.http.policy = HTTP_ONLY. Ainsi, le trafic vers ces points de terminaison n'est pas chiffré. Nous vous recommandons d'utiliser la configuration par défaut pour une sécurité maximale.
Pour plus d'informations, consultez Hadoop en mode sécurisé
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
ResourceManager |
yarn.resourcemanager.webapp.address |
8088 |
TLS |
emr-7.3.0+ |
ResourceManager |
yarn.resourcemanager.resource-tracker.address |
8025 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.scheduler.address |
8030 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.address |
8032 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.admin.address |
8033 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
yarn.timeline-service.address |
10200 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
yarn.timeline-service.webapp.address |
8188 |
TLS |
emr-7.3.0+ |
|
WebApplicationProxy |
yarn.web-proxy.address |
20888 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.address |
8041 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.localizer.address |
8040 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.webapp.address |
8044 |
TLS |
emr-7.3.0+ |
|
NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
spark.shuffle.service.port 2 |
7337 |
AES-based Chiffrement Spark |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 mapreduce.shuffle.port est hébergé sur YARN NodeManager mais n'est utilisé que par Hadoop MapReduce.
2 spark.shuffle.service.port est hébergé sur YARN NodeManager mais n'est utilisé que par Apache Spark.
Problème connu
La yarn.log.server.url configuration de utilise actuellement le protocole HTTP avec le port 19888, ce qui empêche l'accès aux journaux des applications depuis l'interface utilisateur du gestionnaire de ressources. Version affectée : EMR - 7.3.0 à EMR - 7.8.0.
Utilisez la solution suivante :
Modifiez la
yarn.log.server.urlconfigurationyarn-site.xmlpour utiliser leHTTPSprotocole et le numéro de port19890.Redémarrez le gestionnaire de ressources YARN :
sudo systemctl restart hadoop-yarn-resourcemanager.service.
Hadoop HDFS
Le nœud de nom, le nœud de données et le nœud de journal Hadoop prennent tous en charge le protocole TLS par défaut si le chiffrement en transit est activé dans les clusters EMR.
Secure Hadoop RPC privacy et utilise SASL-based le chiffrement en transit. Cela nécessite que l'authentification Kerberos soit activée dans la configuration de sécurité.
Nous vous recommandons de ne pas modifier les ports par défaut utilisés pour les points de terminaison HTTPS.
Le chiffrement des données lors du transfert par blocs HDFS utilise la
Pour plus d'informations, consultez Hadoop en mode sécurisé
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Nœud de nom |
dfs.namenode.https://adresse-https |
9871 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nœud de nom |
dfs.namenode.rpc-address |
8020 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Node de données |
dfs.datanode.https.address |
9865 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Node de données |
dfs.datanode.address |
9866 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nœud de journal |
dfs.journalnode.https://adresse-https |
8481 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nœud de journal |
dfs.journalnode.rpc - adresse |
8485 |
SASL et Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
DFSZKFailoverController |
dfs.ha.zkfc.port |
8019 |
Aucune |
Le protocole TLS pour ZKFC n'est pris en charge que dans Hadoop 3.4.0. Pour plus d’informations, consultez HADOOP-18919 |
Hadoop MapReduce
Hadoop MapReduce, le serveur d'historique des tâches et MapReduce Shuffle prennent tous en charge le protocole TLS par défaut lorsque le chiffrement en transit est activé dans les clusters EMR.
Le
Nous vous recommandons de ne pas modifier les ports par défaut pour les points de terminaison HTTPS.
Pour plus d'informations, consultez Hadoop en mode sécurisé
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
JobHistoryServer |
mapreduce.jobhistory.webapp.https.address |
19890 |
TLS |
emr-7.3.0+ |
|
FIL NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 mapreduce.shuffle.port est hébergé sur YARN NodeManager mais n'est utilisé que par Hadoop MapReduce.
Presto
Dans les versions 5.6.0 et supérieures d'Amazon EMR, la communication interne entre le coordinateur Presto et les collaborateurs utilise le protocole TLS. Amazon EMR configure toutes les configurations requises pour permettre une communication interne sécurisée dans Presto.
Si le connecteur utilise la métastore Hive comme magasin de métadonnées, la communication entre le communicateur et la métastore Hive est également cryptée avec TLS.
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Coordinateur Presto |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
|
Travailleur Presto |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
Trino
Dans les versions 6.1.0 et supérieures d'Amazon EMR, la communication interne entre le coordinateur Presto et les employés utilise le protocole TLS. Amazon EMR met en place toutes les configurations requises pour permettre une communication interne sécurisée dans Trino.
Si le connecteur utilise la métastore Hive comme magasin de métadonnées, la communication entre le communicateur et la métastore Hive est également cryptée avec TLS.
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Coordinateur Trino |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
|
Travailleur de Trino |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
Hive et Tez
Par défaut, le serveur Hive 2, le serveur Hive Metastore, l'interface utilisateur Web Hive LLAP Daemon et Hive LLAP shuffle prennent tous en charge le protocole TLS lorsque le chiffrement en transit est activé dans les clusters EMR. Pour plus d'informations sur les configurations Hive, consultez la section Propriétés de configuration
L'interface utilisateur Tez qui est hébergée sur le serveur Tomcat est également utilisée HTTPS-enabled lorsque le chiffrement en transit est activé dans le cluster EMR. Cependant, HTTPS est désactivé pour le service d'interface utilisateur Web Tez AM, de sorte que les utilisateurs AM n'ont pas accès au fichier keystore de l'écouteur SSL qui s'ouvre. Vous pouvez également activer ce comportement avec les configurations tez.am.tez-ui.webservice.enable.ssl booléennes et. tez.am.tez-ui.webservice.enable.client.auth
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
HiveServer2 |
hive.server2.thrift.port |
10 000 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.thrift.http.port |
10001 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.webui.port |
10002 |
TLS |
emr-7.3.0 et versions ultérieures |
|
HiveMetastoreServer |
hive.metastore.port |
9083 |
TLS |
emr-7.3.0+ |
|
Démon LLAP |
hive.llap.daemon.yarn.shuffle.port |
15551 |
TLS |
emr-7.3.0+ |
|
Démon LLAP |
hive.llap.daemon.web.port |
15002 |
TLS |
emr-7.3.0+ |
|
Démon LLAP |
hive.llap.daemon.output.service.port |
15003 |
Aucune |
Hive ne prend pas en charge le chiffrement en transit pour ce terminal |
|
Démon LLAP |
hive.llap.management.rpc.port |
15004 |
Aucune |
Hive ne prend pas en charge le chiffrement en transit pour ce terminal |
|
Démon LLAP |
hive.llap.plugin.rpc.port |
Répartition dynamique |
Aucune |
Hive ne prend pas en charge le chiffrement en transit pour ce terminal |
|
Démon LLAP |
hive.llap.daemon.rpc.port |
Répartition dynamique |
Aucune |
Hive ne prend pas en charge le chiffrement en transit pour ce terminal |
|
WebHcat |
templeton.port |
50111 |
TLS |
emr-7.3.0+ |
|
Maître de l'application Tea |
tez.am.client.am.port-range tez.am.task.am.portrange |
Répartition dynamique |
Aucune |
Tez ne prend pas en charge le chiffrement en transit pour ce terminal |
|
Maître de l'application Tea |
tez.am.tez-ui.webservice.port-range |
Répartition dynamique |
Aucune |
Ce paramètre est désactivé par défaut. Peut être activé à l'aide des configurations Tez dans emr-7.3.0+ |
|
Tâche Tea |
N/A - non configurable |
Répartition dynamique |
Aucune |
Tez ne prend pas en charge le chiffrement en transit pour ce terminal |
|
Interface utilisateur Tez |
Configurable via le serveur Tomcat sur lequel l'interface utilisateur de Tez est hébergée |
8080 |
TLS |
emr-7.3.0+ |
Flink
Les points de terminaison REST Apache Flink et les communications internes entre les processus Flink prennent en charge le protocole TLS par défaut lorsque vous activez le chiffrement en transit dans les clusters EMR.
security.ssl.internal.enabledtrue et utilise le chiffrement en transit pour les communications internes entre les processus Flink. Si vous ne souhaitez pas utiliser le chiffrement en transit pour les communications internes, désactivez cette configuration. Nous vous recommandons d'utiliser la configuration par défaut pour une sécurité maximale.
Amazon EMR définit true et utilise security.ssl.rest.enabledhistoryserver.web.ssl.enabled
Amazon EMR utilise security.ssl.algorithms
Pour plus d'informations, consultez la section Configuration SSL
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Serveur d'historique Flink |
historyserver.web.port |
8082 |
TLS |
emr-7.3.0+ |
|
Serveur Rest Job Manager |
rest.bind-port port de repos |
Répartition dynamique |
TLS |
emr-7.3.0+ |
HBase
Amazon EMR définit Secure Hadoop RPC sur. privacy hMaîtrisez et RegionServer utilisez le cryptage SASL-based en transit. Cela nécessite que l'authentification Kerberos soit activée dans la configuration de sécurité.
Amazon EMR prend la valeur true et utilise hbase.ssl.enabled le protocole TLS pour les points de terminaison de l'interface utilisateur. Si vous ne souhaitez pas utiliser le protocole TLS pour les points de terminaison de l'interface utilisateur, désactivez cette configuration. Nous vous recommandons d'utiliser la configuration par défaut pour une sécurité maximale.
Amazon EMR définit hbase.rest.ssl.enabled hbase.thrift.ssl.enabled et utilise le protocole TLS pour les points de terminaison des serveurs REST et Thirft, respectivement. Si vous ne souhaitez pas utiliser le protocole TLS pour ces points de terminaison, désactivez cette configuration. Nous vous recommandons d'utiliser la configuration par défaut pour une sécurité maximale.
À partir de la version 7.6.0 d'EMR, le protocole TLS est pris en charge sur HMaster et les endpoints. RegionServer Amazon EMR définit également hbase.server.netty.tls.enabled et. hbase.client.netty.tls.enabled Si vous ne souhaitez pas utiliser le protocole TLS pour ces points de terminaison, désactivez cette configuration. Nous vous recommandons d'utiliser la configuration par défaut, qui assure le chiffrement et donc une sécurité accrue. Pour en savoir plus, consultez la section Sécurité au niveau du transport (TLS) dans la communication HBase RPC
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
HMaster |
HMaster |
16000 |
SASL et Kerberos TLS |
SASL + Kerberos dans emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ et emr-7.0.0+ TLS dans emr-7.6.0+ |
|
HMaster |
Interface utilisateur de HMaster |
16010 |
TLS |
emr-7.3.0+ |
|
RegionServer |
RegionServer |
16020 |
SASL et Kerberos TLS |
SASL + Kerberos dans emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ et emr-7.0.0+ TLS dans emr-7.6.0+ |
|
RegionServer |
RegionServer Infos |
16030 |
TLS |
emr-7.3.0+ |
|
Serveur HBase Rest |
Serveur Rest |
8070 |
TLS |
emr-7.3.0+ |
|
Serveur HBase Rest |
Interface utilisateur Rest |
8085 |
TLS |
emr-7.3.0+ |
|
Serveur Hbase Thrift |
Serveur Thrift |
9090 |
TLS |
emr-7.3.0+ |
|
Serveur Hbase Thrift |
Interface utilisateur du serveur Thrift |
9095 |
TLS |
emr-7.3.0+ |
Phoenix
Si vous avez activé le chiffrement en transit dans votre cluster EMR, Phoenix Query Server prend en charge la propriété TLSphoenix.queryserver.tls.enabled, qui est définie par défaut. true
Pour en savoir plus, consultez la section Configurations relatives au HTTPS
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Serveur de requêtes |
phoenix.queryserver.http.port |
8765 |
TLS |
emr-7.3.0+ |
Oozie
OOZIE-3673oozie.email.smtp.ssl.protocols dans le oozie-site.xml fichier. Par défaut, si vous avez activé le chiffrement en transit, Amazon EMR utilise le protocole TLS v1.3.
OOZIE-3677keyStoreType et d'trustStoreTypeentreroozie-site.xml. OOZIE-3674 ajoute le paramètre --insecure au client Oozie afin qu'il puisse ignorer les erreurs de certificat.
Oozie applique la vérification du nom d'hôte TLS, ce qui signifie que tout certificat que vous utilisez pour le chiffrement en transit doit répondre aux exigences de vérification du nom d'hôte. Si le certificat ne répond pas aux critères, il est possible que le cluster soit bloqué au oozie share lib update moment où Amazon EMR provisionne le cluster. Nous vous recommandons de mettre à jour vos certificats pour vous assurer qu'ils sont conformes à la vérification du nom d'hôte. Toutefois, si vous ne parvenez pas à mettre à jour les certificats, vous pouvez désactiver le protocole SSL pour Oozie en définissant la oozie.https.enabled propriété sur false dans la configuration du cluster.
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
EmbeddedOozieServer |
oozie.https.port |
11443 |
TLS |
emr-7.3.0+ |
|
EmbeddedOozieServer |
oozie.email.smtp.port |
25 |
TLS |
emr-7.3.0+ |
Hue
Par défaut, Hue prend en charge le protocole TLS lorsque le chiffrement en transit est activé dans les clusters Amazon EMR. Pour plus d'informations sur les configurations Hue, voir Configurer Hue avec HTTPS/SSL
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Hue |
port_HTTP |
8888 |
TLS |
emr-7.4.0 et versions ultérieures |
Livy
Par défaut, Livy prend en charge le protocole TLS lorsque le chiffrement en transit est activé dans les clusters Amazon EMR. Pour plus d'informations sur les configurations de Livy, consultez la section Activation du protocole HTTPS avec Apache Livy.
À partir d'Amazon EMR 7.3.0, si vous utilisez le chiffrement en transit et l'authentification Kerberos, vous ne pouvez pas utiliser le serveur Livy pour les applications Spark qui dépendent du métastore Hive. Ce problème est résolu HIVE-16340 hive.metastore.use.SSL surfalse. Pour plus d'informations, consultez Configuration des applications.
Pour plus d'informations, consultez la section Activation du protocole HTTPS avec Apache Livy.
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
livy-server |
livy.server.port |
8998 |
TLS |
emr-7.4.0 et versions ultérieures |
JupyterEnterpriseGateway
Par défaut, Jupyter Enterprise Gateway prend en charge le protocole TLS lorsque le chiffrement en transit est activé dans les clusters Amazon EMR. Pour plus d'informations sur les configurations de Jupyter Enterprise Gateway, consultez la section Sécurisation du serveur Enterprise Gateway.
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
jupyter_enterprise_gateway |
c. EnterpriseGatewayApp.port |
9547 |
TLS |
emr-7.4.0 et versions ultérieures |
JupyterHub
Par défaut, JupyterHub prend en charge le protocole TLS lorsque le chiffrement en transit est activé dans les clusters Amazon EMR. Pour plus d'informations, consultez la section Activation du cryptage SSL
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
jupyter_hub |
c. JupyterHub.port |
9443 |
TLS |
emr-5.14.0+, emr-6.0.0+, emr-7.0.0+ |
Zeppelin
Par défaut, Zeppelin prend en charge le protocole TLS lorsque vous activez le chiffrement en transit dans votre cluster EMR. Pour plus d'informations sur les configurations Zeppelin, consultez la section Configuration SSL
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
zeppelin |
zeppelin.server.ssl.port |
8890 |
TLS |
7.3.0 et versions ultérieures |
Zookeeper
Amazon EMR est configuré serverCnxnFactory pour activer le org.apache.zookeeper.server.NettyServerCnxnFactory protocole TLS pour le quorum de Zookeeper et la communication avec les clients.
secureClientPortspécifie le port qui écoute les connexions TLS. Si le client ne prend pas en charge les connexions TLS à Zookeeper, les clients peuvent se connecter au port non sécurisé 2181 spécifié dans. clientPort Vous pouvez modifier ou désactiver ces deux ports.
Amazon EMR définit les deux sslQuorum et admin.forceHttps true pour activer la communication TLS pour le quorum et le serveur d'administration. Si vous ne souhaitez pas de chiffrement en transit pour le quorum et le serveur d'administration, vous pouvez désactiver ces configurations. Nous vous recommandons d'utiliser les configurations par défaut pour une sécurité maximale.
Pour plus d'informations, consultez la section Options de chiffrement, d'authentification et d'autorisation
| Composant | Endpoint | Port | In-Transit Mécanisme de chiffrement | Pris en charge dès la sortie |
|---|---|---|---|---|
|
Serveur Zookeeper |
sécurisé ClientPort |
2281 |
TLS |
emr-7.4.0 et versions ultérieures |
|
Serveur Zookeeper |
Ports du quorum |
Il y en a 2 : Les abonnés utilisent 2888 pour se connecter au leader. L'élection du chef utilise 3888 |
TLS |
emr-7.4.0 et versions ultérieures |
|
Serveur Zookeeper |
Port du serveur d'administration |
8341 |
TLS |
emr-7.4.0 et versions ultérieures |