Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami enkripsi dalam transit
Anda dapat mengonfigurasi cluster EMR untuk menjalankan kerangka kerja sumber terbuka seperti Apache Spark
Jika enkripsi dalam transit diaktifkan pada cluster EMR, titik akhir jaringan yang berbeda menggunakan mekanisme enkripsi yang berbeda. Lihat bagian berikut untuk mempelajari lebih lanjut tentang titik akhir jaringan kerangka kerja sumber terbuka tertentu yang didukung dengan enkripsi dalam transit, mekanisme enkripsi terkait, dan rilis Amazon EMR mana yang menambahkan dukungan. Setiap aplikasi open-source mungkin juga memiliki praktik terbaik yang berbeda dan konfigurasi kerangka kerja sumber terbuka yang dapat Anda ubah.
Untuk cakupan enkripsi in-transit yang paling banyak, sebaiknya aktifkan enkripsi in-transit dan Kerberos. Jika Anda hanya mengaktifkan enkripsi dalam transit, maka enkripsi dalam transit hanya akan tersedia untuk titik akhir jaringan yang mendukung TLS. Kerberos diperlukan karena beberapa titik akhir jaringan kerangka kerja sumber terbuka menggunakan Simple Authentication and Security Layer (SASL) untuk enkripsi dalam transit.
Perhatikan bahwa kerangka kerja sumber terbuka apa pun yang tidak didukung dalam rilis Amazon EMR 7.x.x tidak disertakan.
Spark
Bila Anda mengaktifkan enkripsi dalam transit dalam konfigurasi keamanan, secara otomatis spark.authenticate disetel ke true dan menggunakan AES-based enkripsi untuk koneksi RPC.
Dimulai dengan Amazon EMR 7.3.0, jika Anda menggunakan enkripsi dalam transit dan otentikasi Kerberos, Anda tidak dapat menggunakan aplikasi Spark yang bergantung pada metastore Hive. Hive 3 memperbaiki masalah ini di HIVE-16340hive.metastore.use.SSL mengatur false untuk mengatasi masalah ini. Untuk informasi selengkapnya, lihat Meng onfigurasi aplikasi.
Untuk informasi selengkapnya, lihat keamanan Spark
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Spark History Server |
spark.ssl.history.port |
18480 |
TLS |
emr-5.3.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
UI Spark |
spark.ui.port |
4440 |
TLS |
emr-5.3.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Pengemudi Spark |
spark.driver.port |
Dinamis |
AES-based Enkripsi percikan |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Pelaksana Spark |
Pelaksana Port (tidak ada konfigurasi bernama) |
Dinamis |
AES-based Enkripsi percikan |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
BENANG NodeManager |
spark.shuffle.service.port 1 |
7337 |
AES-based Enkripsi percikan |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
1 spark.shuffle.service.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Apache Spark.
Masalah yang diketahui
Pada intransit, spark.yarn.historyServer.address konfigurasi cluster yang diaktifkan saat ini menggunakan port18080, yang mencegah akses ke UI aplikasi spark menggunakan URL pelacakan YARN. Mempengaruhi Versi: EMR - 7.3.0 ke EMR - 7.9.0.
Gunakan solusi berikut:
Ubah
spark.yarn.historyServer.addresskonfigurasi/etc/spark/conf/spark-defaults.confuntuk menggunakan nomorHTTPSport18480pada cluster yang sedang berjalan.Ini juga dapat disediakan dalam penggantian konfigurasi saat meluncurkan cluster.
Contoh konfigurasi:
[ { "Classification": "spark-defaults", "Properties": { "spark.yarn.historyServer.address": "${hadoopconf-yarn.resourcemanager.hostname}:18480" } } ]
BENANG Hadoop
Secure Hadoop RPC privacy dan menggunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan. Jika Anda tidak ingin enkripsi dalam transit untuk Hadoop RPC, konfigurasikan. hadoop.rpc.protection = authentication Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Jika sertifikat TLS Anda tidak dapat memenuhi persyaratan verifikasi nama host TLS, Anda dapat mengonfigurasi. hadoop.ssl.hostname.verifier = ALLOW_ALL Sebaiknya gunakan konfigurasi defaulthadoop.ssl.hostname.verifier = DEFAULT, yang memberlakukan verifikasi nama host TLS.
Untuk menonaktifkan HTTPS untuk titik akhir aplikasi web YARN, konfigur yarn.http.policy = HTTP_ONLY asikan. Ini membuatnya sehingga lalu lintas ke titik akhir ini tetap tidak dienkripsi. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Untuk informasi selengkapnya, lihat Hadoop dalam mode aman
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
ResourceManager |
yarn.resourcemanager.webapp.address |
8088 |
TLS |
emr-7.3.0 + |
ResourceManager |
yarn.resourcemanager.resource-tracker.address |
8025 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
ResourceManager |
yarn.resourcemanager.scheduler.address |
8030 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
ResourceManager |
yarn.resourcemanager.address |
8032 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
ResourceManager |
yarn.resourcemanager.admin.address |
8033 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
TimelineServer |
yarn.timeline-layanan.alamat |
10200 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
TimelineServer |
yarn.timeline-service.webapp.address |
8188 |
TLS |
emr-7.3.0 + |
|
WebApplicationProxy |
yarn.web-proxy.address |
20888 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
NodeManager |
yarn.nodemanager.address |
8041 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
NodeManager |
yarn.nodemanager.localizer.address |
8040 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
NodeManager |
yarn.nodemanager.webapp.address |
8044 |
TLS |
emr-7.3.0 + |
|
NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
NodeManager |
spark.shuffle.service.port 2 |
7337 |
AES-based Enkripsi percikan |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
1 mapreduce.shuffle.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Hadoop MapReduce.
2 spark.shuffle.service.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Apache Spark.
Masalah yang diketahui
yarn.log.server.urlKonfigurasi saat ini menggunakan HTTP dengan port 19888, yang mencegah akses ke log aplikasi dari UI Resource Manager. Mempengaruhi Versi: EMR - 7.3.0 ke EMR - 7.8.0.
Gunakan solusi berikut:
Ubah
yarn.log.server.urlkonfigurasiyarn-site.xmluntuk menggunakanHTTPSprotokol dan nomor port19890.Mulai ulang Manajer Sumber Daya YARN:
sudo systemctl restart hadoop-yarn-resourcemanager.service.
Hadoop HDFS
Node nama Hadoop, node data, dan node jurnal semuanya mendukung TLS secara default jika enkripsi dalam transit diaktifkan di cluster EMR.
Secure Hadoop RPC privacy dan menggunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan.
Sebaiknya jangan mengubah port default yang digunakan untuk titik akhir HTTPS.
Enkripsi data pada transfer blok HDFS menggunakan
Untuk informasi selengkapnya, lihat Hadoop dalam mode aman
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Namenkode |
dfs.nameode.https-alamat |
9871 |
TLS |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Namenkode |
alamat dfs.namenode.rpc |
8020 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Datanode |
dfs.datanode.https.address |
9865 |
TLS |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Datanode |
dfs.datanode.address |
9866 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Node Jurnal |
dfs.journalnode.https-alamat |
8481 |
TLS |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Node Jurnal |
alamat dfs.journalnode.rpc |
8485 |
SASL + Kerberos |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
DFSZKFailoverController |
dfs.ha.zkfc.port |
8019 |
Tidak ada |
TLS untuk ZKFC hanya didukung di Hadoop 3.4.0. Untuk informasi selengkapnya, lihat HADOOP-18919 |
Hadoop MapReduce
Hadoop MapReduce, server riwayat pekerjaan, dan MapReduce shuffle semua mendukung TLS secara default saat enkripsi dalam transit diaktifkan di cluster EMR.
Shuffle MapReduce terenkripsi Hadoop
Sebaiknya Anda tidak mengubah port default untuk titik akhir HTTPS.
Untuk informasi selengkapnya, lihat Hadoop dalam mode aman
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
JobHistoryServer |
mapreduce.jobhistory.webapp.https.alamat |
19890 |
TLS |
emr-7.3.0 + |
|
BENANG NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 + |
1 mapreduce.shuffle.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Hadoop MapReduce.
Presto
Di Amazon EMR rilis 5.6.0 dan yang lebih tinggi, komunikasi internal antara koordinator Presto dan pekerja menggunakan TLS Amazon EMR menyiapkan semua konfigurasi yang diperlukan untuk memungkinkan komunikasi internal yang aman di Presto.
Jika konektor menggunakan metastore Hive sebagai penyimpanan metadata, komunikasi antara komunikator dan metastore Hive juga dienkripsi dengan TLS.
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Koordinator Presto |
http-server.https.port |
8446 |
TLS |
emr-5.6.0 +, emr-6.0.0 +, emr-7.0.0 + |
|
Pekerja Presto |
http-server.https.port |
8446 |
TLS |
emr-5.6.0 +, emr-6.0.0 +, emr-7.0.0 + |
Trino
Di Amazon EMR rilis 6.1.0 dan yang lebih tinggi, komunikasi internal antara koordinator Presto dan pekerja menggunakan TLS Amazon EMR menyiapkan semua konfigurasi yang diperlukan untuk memungkinkan komunikasi internal yang aman di Trino.
Jika konektor menggunakan metastore Hive sebagai penyimpanan metadata, komunikasi antara komunikator dan metastore Hive juga dienkripsi dengan TLS.
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Trino Koordinator |
http-server.https.port |
8446 |
TLS |
emr-6.1.0 +, emr-7.0.0 + |
|
Pekerja Trino |
http-server.https.port |
8446 |
TLS |
emr-6.1.0 +, emr-7.0.0 + |
Hive dan Tez
Secara default, server Hive 2, server metastore Hive, UI web Hive LLAP Daemon, dan Hive LLAP shuffle semuanya mendukung TLS saat enkripsi in-transit diaktifkan di cluster EMR. Untuk informasi selengkapnya tentang konfigurasi Hive, lihat Properti konfigurasi
UI Tez yang dihosting di server Tomcat juga HTTPS-enabled saat enkripsi in-transit diaktifkan di cluster EMR. Namun, HTTPS dinonaktifkan untuk layanan UI web Tez AM sehingga pengguna AM tidak memiliki akses ke file keystore untuk pembuka pendengar SSL. Anda juga dapat mengaktifkan perilaku ini dengan konfigurasi tez.am.tez-ui.webservice.enable.ssl Boolean dan. tez.am.tez-ui.webservice.enable.client.auth
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
HiveServer2 |
hive.server2.thrift.port |
10000 |
TLS |
emr-6.9.0 +, emr-7.0.0 + |
|
HiveServer2 |
hive.server2.thrift.http.port |
10001 |
TLS |
emr-6.9.0 +, emr-7.0.0 + |
|
HiveServer2 |
hive.server2.webui.port |
10002 |
TLS |
emr-7.3.0 + |
|
HiveMetastoreServer |
hive.metastore.port |
9083 |
TLS |
emr-7.3.0 + |
|
Daemon LLAP |
hive.llap.daemon.yarn.shuffle.port |
15551 |
TLS |
emr-7.3.0 + |
|
Daemon LLAP |
hive.llap.daemon.web.port |
15002 |
TLS |
emr-7.3.0 + |
|
Daemon LLAP |
hive.llap.daemon.output.service.port |
15003 |
Tidak ada |
Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
Daemon LLAP |
hive.llap.management.rpc.port |
15004 |
Tidak ada |
Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
Daemon LLAP |
hive.llap.plugin.rpc.port |
Dinamis |
Tidak ada |
Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
Daemon LLAP |
hive.llap.daemon.rpc.port |
Dinamis |
Tidak ada |
Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
WebHCAT |
templeton.port |
50111 |
TLS |
emr-7.3.0 + |
|
Master Aplikasi Tez |
tez.am.client.am.port-range tez.am.task.am.rentang port |
Dinamis |
Tidak ada |
Tez tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
Master Aplikasi Tez |
tez.am.tez-ui.webservice.port-range |
Dinamis |
Tidak ada |
Dinonaktifkan secara default. Dapat diaktifkan menggunakan konfigurasi Tez di emr-7.3.0 + |
|
Tugas Tez |
N/A - tidak dapat dikonfigurasi |
Dinamis |
Tidak ada |
Tez tidak mendukung enkripsi dalam transit untuk titik akhir ini |
|
Tez UI |
Dapat dikonfigurasi melalui server Tomcat tempat Tez UI di-host |
8080 |
TLS |
emr-7.3.0 + |
Flink
Titik akhir Apache Flink REST dan komunikasi internal antara proses flink mendukung TLS secara default saat Anda mengaktifkan enkripsi dalam transit di cluster EMR.
security.ssl.internal.enabledtrue dan menggunakan enkripsi dalam transit untuk komunikasi internal antara proses Flink. Jika Anda tidak ingin enkripsi dalam transit untuk komunikasi internal, nonaktifkan konfigurasi itu. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Amazon EMR menyetel security.ssl.rest.enabledtrue dan menggunakan enkripsi dalam transit untuk titik akhir REST. Selain itu, Amazon EMR juga diatur historyserver.web.ssl.enabled
Amazon EMR menggun security.ssl.algorithms
Untuk informasi selengkapnya, lihat Pengaturan SSL
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Server Riwayat Flink |
historyserver.web.port |
8082 |
TLS |
emr-7.3.0 + |
|
Manajer Pekerjaan Rest Server |
sisa.bind-port sisa.port |
Dinamis |
TLS |
emr-7.3.0 + |
HBase
Amazon EMR menetapkan Secure Hadoop R privacy HMaster dan RegionServer gunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan.
Amazon EMR disetel hbase.ssl.enabled ke true dan menggunakan TLS untuk titik akhir UI. Jika Anda tidak ingin menggunakan TLS untuk titik akhir UI, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Amazon EMR menyetel hbase.rest.ssl.enabled dan hbase.thrift.ssl.enabled dan menggunakan TLS untuk titik akhir server REST dan Thirft, masing-masing. Jika Anda tidak ingin menggunakan TLS untuk titik akhir ini, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Dimulai dengan EMR 7.6.0, TLS didukung pada HMaster dan titik akhir. RegionServer Amazon EMR juga menetapkan hbase.server.netty.tls.enabled danhbase.client.netty.tls.enabled. Jika Anda tidak ingin menggunakan TLS untuk titik akhir ini, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default, yang menyediakan enkripsi dan dengan demikian keamanan yang lebih tinggi. Untuk mempelajari selengkapnya, lihat Transport Level Security (TLS) dalam komunikasi HBase RPC
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
HMaster |
HMaster |
16000 |
SASL + Kerberos TLS |
SASL+Kerberos di emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0+, dan emr-7.0.0 + TLS dalam emr-7.6.0 + |
|
HMaster |
UI HMaster |
16010 |
TLS |
emr-7.3.0 + |
|
RegionServer |
RegionServer |
16020 |
SASL + Kerberos TLS |
SASL+Kerberos di emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0+, dan emr-7.0.0 + TLS dalam emr-7.6.0 + |
|
RegionServer |
RegionServer Info |
16030 |
TLS |
emr-7.3.0 + |
|
Server Istirahat HBase |
Server Istirahat |
8070 |
TLS |
emr-7.3.0 + |
|
Server Istirahat HBase |
Istirahat UI |
8085 |
TLS |
emr-7.3.0 + |
|
Server Hemat Hbase |
Server Hemat |
9090 |
TLS |
emr-7.3.0 + |
|
Server Hemat Hbase |
UI Server Hemat |
9095 |
TLS |
emr-7.3.0 + |
Phoenix
Jika Anda mengaktifkan enkripsi dalam transit di cluster EMR Anda, Phoenix Query Servermendukung properti TLSphoenix.queryserver.tls.enabled, yang disetel ke secara default. true
Untuk mempelajari selengkapnya, lihat Konfigurasi yang berkaitan dengan HTTPS
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Server Kueri |
phoenix.queryserver.http.port |
8765 |
TLS |
emr-7.3.0 + |
Oozie
OOZIE-3673oozie.email.smtp.ssl.protocols dalam oozie-site.xml file. Secara default, jika Anda mengaktifkan enkripsi dalam transit, Amazon EMR menggunakan protokol TLS v1.3.
OOZIE-3677keyStoreType dan trustStoreType masukoozie-site.xml. OOZIE-3674 menambahkan parameter --insecure ke klien Oozie sehingga dapat mengabaikan kesalahan sertifikat.
Oozie memberlakukan verifikasi nama host TLS, yang berarti bahwa sertifikat apa pun yang Anda gunakan untuk enkripsi dalam transit harus memenuhi persyaratan verifikasi nama host. Jika sertifikat tidak memenuhi kriteria, cluster mungkin macet pada oozie share lib update tahap ketika Amazon EMR menyediakan cluster. Sebaiknya perbarui sertifikat untuk memastikan sertifikat tersebut sesuai dengan verifikasi nama host. Namun, jika Anda tidak dapat memperbarui sertifikat, Anda dapat menonaktifkan SSL untuk Oozie dengan menyetel oozie.https.enabled properti ke false dalam konfigurasi cluster.
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
EmbeddedOozieServer |
oozie.https.port |
11443 |
TLS |
emr-7.3.0 + |
|
EmbeddedOozieServer |
oozie.email.smtp.port |
25 |
TLS |
emr-7.3.0 + |
Hue
Secara default, Hue mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Hue, lihat Meng onfigurasi Hue dengan HTTPS/ SSL
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Hue |
http_port |
8888 |
TLS |
emr-7.4.0 + |
Livy
Secara default, Livy mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Livy, lihat Meng aktifkan HTTPS dengan Apache Liv y.
Dimulai dengan Amazon EMR 7.3.0, jika Anda menggunakan enkripsi dalam transit dan otentikasi Kerberos, Anda tidak dapat menggunakan server Livy untuk aplikasi Spark yang bergantung pada metastore Hive. Masalah ini telah diperbaiki HIVE-16340 hive.metastore.use.SSL mengaturnyafalse. Untuk informasi selengkapnya, lihat Meng onfigurasi aplikasi.
Untuk informasi selengkapnya, lihat mengaktifkan HTTPS dengan Apache Livy.
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
livy-server |
livy.server.port |
8998 |
TLS |
emr-7.4.0 + |
JupyterEnterpriseGateway
Secara default, Jupyter Enterprise Gateway mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Jupyter Enterprise Gateway, lihat Mengam ankan Server Gateway Perusahaan.
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
jupyter_enterprise_gateway |
c. EnterpriseGatewayApp.port |
9547 |
TLS |
emr-7.4.0 + |
JupyterHub
Secara default, JupyterHub mendukung TLS saat enkripsi dalam transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya, lihat Mengaktifkan enkripsi SSL
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
jupyter_hub |
c. JupyterHub.port |
9443 |
TLS |
emr-5.14.0 +, emr-6.0.0 +, emr-7.0.0 + |
Zeppelin
Secara default, Zeppelin mendukung TLS saat Anda mengaktifkan enkripsi dalam transit di cluster EMR Anda. Untuk informasi selengkapnya tentang konfigurasi Zeppelin, lihat Konfigurasi SSL
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Zeppelin |
zeppelin.server.ssl.port |
8890 |
TLS |
7.3.0+ |
Zookeeper
Amazon EMR diatur serverCnxnFactory org.apache.zookeeper.server.NettyServerCnxnFactory untuk mengaktifkan TLS untuk kuorum Zookeeper dan komunikasi klien.
secureClientPortmenentukan port yang mendengarkan koneksi TLS. Jika klien tidak mendukung koneksi TLS ke Zookeeper, klien dapat terhubung ke port tidak aman 2181 yang ditentukan di. clientPort Anda dapat mengganti atau menonaktifkan kedua port ini.
Amazon EMR mengatur keduanya sslQuorum dan admin.forceHttps true untuk mengaktifkan komunikasi TLS untuk kuorum dan server admin. Jika Anda tidak ingin enkripsi in-transit untuk kuorum dan server admin, Anda dapat menonaktifkan konfigurasi tersebut. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.
Untuk informasi selengkapnya, lihat Enkripsi, Otentikasi, Opsi Otorisasi
| Komponen | Titik akhir | Port | In-Transit Mekanisme Enkripsi | Didukung dari rilis |
|---|---|---|---|---|
|
Server Kebun Binatang |
aman ClientPort |
2281 |
TLS |
emr-7.4.0 + |
|
Server Kebun Binatang |
Pelabuhan Kuorum |
Ada 2: Pengikut menggunakan 2888 untuk terhubung ke pemimpin. Pemilu Pemimpin Menggunakan 3888 |
TLS |
emr-7.4.0 + |
|
Server Kebun Binatang |
Admin.ServerPort |
8341 |
TLS |
emr-7.4.0 + |