View a markdown version of this page

Memahami enkripsi dalam transit - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami enkripsi dalam transit

Anda dapat mengonfigurasi cluster EMR untuk menjalankan kerangka kerja sumber terbuka seperti Apache Spark, Apache Hive, dan Presto. masing-masing kerangka kerja sumber terbuka ini memiliki serangkaian proses yang berjalan pada instans EC2 dari sebuah cluster. Masing-masing proses ini dapat meng-host titik akhir jaringan untuk komunikasi jaringan.

Jika enkripsi dalam transit diaktifkan pada cluster EMR, titik akhir jaringan yang berbeda menggunakan mekanisme enkripsi yang berbeda. Lihat bagian berikut untuk mempelajari lebih lanjut tentang titik akhir jaringan kerangka kerja sumber terbuka tertentu yang didukung dengan enkripsi dalam transit, mekanisme enkripsi terkait, dan rilis Amazon EMR mana yang menambahkan dukungan. Setiap aplikasi open-source mungkin juga memiliki praktik terbaik yang berbeda dan konfigurasi kerangka kerja sumber terbuka yang dapat Anda ubah.

Untuk cakupan enkripsi in-transit yang paling banyak, sebaiknya aktifkan enkripsi in-transit dan Kerberos. Jika Anda hanya mengaktifkan enkripsi dalam transit, maka enkripsi dalam transit hanya akan tersedia untuk titik akhir jaringan yang mendukung TLS. Kerberos diperlukan karena beberapa titik akhir jaringan kerangka kerja sumber terbuka menggunakan Simple Authentication and Security Layer (SASL) untuk enkripsi dalam transit.

Perhatikan bahwa kerangka kerja sumber terbuka apa pun yang tidak didukung dalam rilis Amazon EMR 7.x.x tidak disertakan.

Spark

Bila Anda mengaktifkan enkripsi dalam transit dalam konfigurasi keamanan, secara otomatis spark.authenticate disetel ke true dan menggunakan AES-based enkripsi untuk koneksi RPC.

Dimulai dengan Amazon EMR 7.3.0, jika Anda menggunakan enkripsi dalam transit dan otentikasi Kerberos, Anda tidak dapat menggunakan aplikasi Spark yang bergantung pada metastore Hive. Hive 3 memperbaiki masalah ini di HIVE-16340. HIVE-44114sepenuhnya menyelesaikan masalah ini ketika Spark open-source dapat meningkatkan ke Hive 3. Sementara itu, Anda dapat hive.metastore.use.SSL mengatur false untuk mengatasi masalah ini. Untuk informasi selengkapnya, lihat Meng onfigurasi aplikasi.

Untuk informasi selengkapnya, lihat keamanan Spark di dokumentasi Apache Spark.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Spark History Server

spark.ssl.history.port

18480

TLS

emr-5.3.0 +, emr-6.0.0 +, emr-7.0.0 +

UI Spark

spark.ui.port

4440

TLS

emr-5.3.0 +, emr-6.0.0 +, emr-7.0.0 +

Pengemudi Spark

spark.driver.port

Dinamis

AES-based Enkripsi percikan

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Pelaksana Spark

Pelaksana Port (tidak ada konfigurasi bernama)

Dinamis

AES-based Enkripsi percikan

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

BENANG NodeManager

spark.shuffle.service.port 1

7337

AES-based Enkripsi percikan

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

1 spark.shuffle.service.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Apache Spark.

Masalah yang diketahui

Pada intransit, spark.yarn.historyServer.address konfigurasi cluster yang diaktifkan saat ini menggunakan port18080, yang mencegah akses ke UI aplikasi spark menggunakan URL pelacakan YARN. Mempengaruhi Versi: EMR - 7.3.0 ke EMR - 7.9.0.

Gunakan solusi berikut:

  1. Ubah spark.yarn.historyServer.address konfigurasi /etc/spark/conf/spark-defaults.conf untuk menggunakan nomor HTTPS port 18480 pada cluster yang sedang berjalan.

  2. Ini juga dapat disediakan dalam penggantian konfigurasi saat meluncurkan cluster.

Contoh konfigurasi:

[ { "Classification": "spark-defaults", "Properties": { "spark.yarn.historyServer.address": "${hadoopconf-yarn.resourcemanager.hostname}:18480" } } ]

BENANG Hadoop

Secure Hadoop RPC diatur ke privacy dan menggunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan. Jika Anda tidak ingin enkripsi dalam transit untuk Hadoop RPC, konfigurasikan. hadoop.rpc.protection = authentication Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Jika sertifikat TLS Anda tidak dapat memenuhi persyaratan verifikasi nama host TLS, Anda dapat mengonfigurasi. hadoop.ssl.hostname.verifier = ALLOW_ALL Sebaiknya gunakan konfigurasi defaulthadoop.ssl.hostname.verifier = DEFAULT, yang memberlakukan verifikasi nama host TLS.

Untuk menonaktifkan HTTPS untuk titik akhir aplikasi web YARN, konfigur yarn.http.policy = HTTP_ONLY asikan. Ini membuatnya sehingga lalu lintas ke titik akhir ini tetap tidak dienkripsi. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Untuk informasi selengkapnya, lihat Hadoop dalam mode aman di dokumentasi Apache Hadoop.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

ResourceManager

yarn.resourcemanager.webapp.address

8088

TLS

emr-7.3.0 +

ResourceManager

yarn.resourcemanager.resource-tracker.address

8025

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

ResourceManager

yarn.resourcemanager.scheduler.address

8030

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

ResourceManager

yarn.resourcemanager.address

8032

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

ResourceManager

yarn.resourcemanager.admin.address

8033

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

TimelineServer

yarn.timeline-layanan.alamat

10200

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

TimelineServer

yarn.timeline-service.webapp.address

8188

TLS

emr-7.3.0 +

WebApplicationProxy

yarn.web-proxy.address

20888

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

NodeManager

yarn.nodemanager.address

8041

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

NodeManager

yarn.nodemanager.localizer.address

8040

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

NodeManager

yarn.nodemanager.webapp.address

8044

TLS

emr-7.3.0 +

NodeManager

mapreduce.shuffle.port 1

13562

TLS

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

NodeManager

spark.shuffle.service.port 2

7337

AES-based Enkripsi percikan

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

1 mapreduce.shuffle.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Hadoop MapReduce.

2 spark.shuffle.service.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Apache Spark.

Masalah yang diketahui

yarn.log.server.urlKonfigurasi saat ini menggunakan HTTP dengan port 19888, yang mencegah akses ke log aplikasi dari UI Resource Manager. Mempengaruhi Versi: EMR - 7.3.0 ke EMR - 7.8.0.

Gunakan solusi berikut:

  1. Ubah yarn.log.server.url konfigurasi yarn-site.xml untuk menggunakan HTTPS protokol dan nomor port19890.

  2. Mulai ulang Manajer Sumber Daya YARN:sudo systemctl restart hadoop-yarn-resourcemanager.service.

Hadoop HDFS

Node nama Hadoop, node data, dan node jurnal semuanya mendukung TLS secara default jika enkripsi dalam transit diaktifkan di cluster EMR.

Secure Hadoop RPC diatur ke privacy dan menggunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan.

Sebaiknya jangan mengubah port default yang digunakan untuk titik akhir HTTPS.

Enkripsi data pada transfer blok HDFS menggunakan AES 256 dan mengharuskan enkripsi diam diaktifkan dalam konfigurasi keamanan.

Untuk informasi selengkapnya, lihat Hadoop dalam mode aman di dokumentasi Apache Hadoop.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Namenkode

dfs.nameode.https-alamat

9871

TLS

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Namenkode

alamat dfs.namenode.rpc

8020

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Datanode

dfs.datanode.https.address

9865

TLS

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Datanode

dfs.datanode.address

9866

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Node Jurnal

dfs.journalnode.https-alamat

8481

TLS

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

Node Jurnal

alamat dfs.journalnode.rpc

8485

SASL + Kerberos

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

DFSZKFailoverController

dfs.ha.zkfc.port

8019

Tidak ada

TLS untuk ZKFC hanya didukung di Hadoop 3.4.0. Untuk informasi selengkapnya, lihat HADOOP-18919. Amazon EMR rilis 7.1.0 saat ini ada di Hadoop 3.3.6. Rilis Amazon EMR yang lebih tinggi ada di Hadoop 3.4.0 di masa mendatang

Hadoop MapReduce

Hadoop MapReduce, server riwayat pekerjaan, dan MapReduce shuffle semua mendukung TLS secara default saat enkripsi dalam transit diaktifkan di cluster EMR.

Shuffle MapReduce terenkripsi Hadoop menggunakan TLS.

Sebaiknya Anda tidak mengubah port default untuk titik akhir HTTPS.

Untuk informasi selengkapnya, lihat Hadoop dalam mode aman di dokumentasi Apache Hadoop.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

JobHistoryServer

mapreduce.jobhistory.webapp.https.alamat

19890

TLS

emr-7.3.0 +

BENANG NodeManager

mapreduce.shuffle.port 1

13562

TLS

emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0 +, emr-7.0.0 +

1 mapreduce.shuffle.port dihosting di YARN NodeManager tetapi hanya digunakan oleh Hadoop MapReduce.

Presto

Di Amazon EMR rilis 5.6.0 dan yang lebih tinggi, komunikasi internal antara koordinator Presto dan pekerja menggunakan TLS Amazon EMR menyiapkan semua konfigurasi yang diperlukan untuk memungkinkan komunikasi internal yang aman di Presto.

Jika konektor menggunakan metastore Hive sebagai penyimpanan metadata, komunikasi antara komunikator dan metastore Hive juga dienkripsi dengan TLS.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Koordinator Presto

http-server.https.port

8446

TLS

emr-5.6.0 +, emr-6.0.0 +, emr-7.0.0 +

Pekerja Presto

http-server.https.port

8446

TLS

emr-5.6.0 +, emr-6.0.0 +, emr-7.0.0 +

Trino

Di Amazon EMR rilis 6.1.0 dan yang lebih tinggi, komunikasi internal antara koordinator Presto dan pekerja menggunakan TLS Amazon EMR menyiapkan semua konfigurasi yang diperlukan untuk memungkinkan komunikasi internal yang aman di Trino.

Jika konektor menggunakan metastore Hive sebagai penyimpanan metadata, komunikasi antara komunikator dan metastore Hive juga dienkripsi dengan TLS.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Trino Koordinator

http-server.https.port

8446

TLS

emr-6.1.0 +, emr-7.0.0 +

Pekerja Trino

http-server.https.port

8446

TLS

emr-6.1.0 +, emr-7.0.0 +

Hive dan Tez

Secara default, server Hive 2, server metastore Hive, UI web Hive LLAP Daemon, dan Hive LLAP shuffle semuanya mendukung TLS saat enkripsi in-transit diaktifkan di cluster EMR. Untuk informasi selengkapnya tentang konfigurasi Hive, lihat Properti konfigurasi.

UI Tez yang dihosting di server Tomcat juga HTTPS-enabled saat enkripsi in-transit diaktifkan di cluster EMR. Namun, HTTPS dinonaktifkan untuk layanan UI web Tez AM sehingga pengguna AM tidak memiliki akses ke file keystore untuk pembuka pendengar SSL. Anda juga dapat mengaktifkan perilaku ini dengan konfigurasi tez.am.tez-ui.webservice.enable.ssl Boolean dan. tez.am.tez-ui.webservice.enable.client.auth

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

HiveServer2

hive.server2.thrift.port

10000

TLS

emr-6.9.0 +, emr-7.0.0 +

HiveServer2

hive.server2.thrift.http.port

10001

TLS

emr-6.9.0 +, emr-7.0.0 +

HiveServer2

hive.server2.webui.port

10002

TLS

emr-7.3.0 +

HiveMetastoreServer

hive.metastore.port

9083

TLS

emr-7.3.0 +

Daemon LLAP

hive.llap.daemon.yarn.shuffle.port

15551

TLS

emr-7.3.0 +

Daemon LLAP

hive.llap.daemon.web.port

15002

TLS

emr-7.3.0 +

Daemon LLAP

hive.llap.daemon.output.service.port

15003

Tidak ada

Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini

Daemon LLAP

hive.llap.management.rpc.port

15004

Tidak ada

Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini

Daemon LLAP

hive.llap.plugin.rpc.port

Dinamis

Tidak ada

Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini

Daemon LLAP

hive.llap.daemon.rpc.port

Dinamis

Tidak ada

Hive tidak mendukung enkripsi dalam transit untuk titik akhir ini

WebHCAT

templeton.port

50111

TLS

emr-7.3.0 +

Master Aplikasi Tez

tez.am.client.am.port-range

tez.am.task.am.rentang port

Dinamis

Tidak ada

Tez tidak mendukung enkripsi dalam transit untuk titik akhir ini

Master Aplikasi Tez

tez.am.tez-ui.webservice.port-range

Dinamis

Tidak ada

Dinonaktifkan secara default. Dapat diaktifkan menggunakan konfigurasi Tez di emr-7.3.0 +

Tugas Tez

N/A - tidak dapat dikonfigurasi

Dinamis

Tidak ada

Tez tidak mendukung enkripsi dalam transit untuk titik akhir ini

Tez UI

Dapat dikonfigurasi melalui server Tomcat tempat Tez UI di-host

8080

TLS

emr-7.3.0 +

Titik akhir Apache Flink REST dan komunikasi internal antara proses flink mendukung TLS secara default saat Anda mengaktifkan enkripsi dalam transit di cluster EMR.

security.ssl.internal.enableddiatur ke true dan menggunakan enkripsi dalam transit untuk komunikasi internal antara proses Flink. Jika Anda tidak ingin enkripsi dalam transit untuk komunikasi internal, nonaktifkan konfigurasi itu. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Amazon EMR menyetel security.ssl.rest.enabled ke true dan menggunakan enkripsi dalam transit untuk titik akhir REST. Selain itu, Amazon EMR juga diatur historyserver.web.ssl.enabled ke true untuk menggunakan komunikasi TLS dengan server riwayat Flink. Jika Anda tidak ingin enkripsi dalam transit untuk titik REST, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Amazon EMR menggun security.ssl.algorithms akan. untuk menentukan daftar sandi yang menggunakan enkripsi. AES-based Ganti konfigurasi ini untuk menggunakan sandi yang Anda inginkan.

Untuk informasi selengkapnya, lihat Pengaturan SSL di dokumentasi Flink.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Server Riwayat Flink

historyserver.web.port

8082

TLS

emr-7.3.0 +

Manajer Pekerjaan Rest Server

sisa.bind-port

sisa.port

Dinamis

TLS

emr-7.3.0 +

HBase

Amazon EMR menetapkan Secure Hadoop R PC ke. privacy HMaster dan RegionServer gunakan enkripsi SASL-based dalam transit. Ini mengharuskan otentikasi Kerberos diaktifkan dalam konfigurasi keamanan.

Amazon EMR disetel hbase.ssl.enabled ke true dan menggunakan TLS untuk titik akhir UI. Jika Anda tidak ingin menggunakan TLS untuk titik akhir UI, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Amazon EMR menyetel hbase.rest.ssl.enabled dan hbase.thrift.ssl.enabled dan menggunakan TLS untuk titik akhir server REST dan Thirft, masing-masing. Jika Anda tidak ingin menggunakan TLS untuk titik akhir ini, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Dimulai dengan EMR 7.6.0, TLS didukung pada HMaster dan titik akhir. RegionServer Amazon EMR juga menetapkan hbase.server.netty.tls.enabled danhbase.client.netty.tls.enabled. Jika Anda tidak ingin menggunakan TLS untuk titik akhir ini, nonaktifkan konfigurasi ini. Kami menyarankan Anda menggunakan konfigurasi default, yang menyediakan enkripsi dan dengan demikian keamanan yang lebih tinggi. Untuk mempelajari selengkapnya, lihat Transport Level Security (TLS) dalam komunikasi HBase RPC di Panduan Referensi Apache HBase.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

HMaster

HMaster

16000

SASL + Kerberos

TLS

SASL+Kerberos di emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0+, dan emr-7.0.0 +

TLS dalam emr-7.6.0 +

HMaster

UI HMaster

16010

TLS

emr-7.3.0 +

RegionServer

RegionServer

16020

SASL + Kerberos

TLS

SASL+Kerberos di emr-4.8.0 +, emr-5.0.0 +, emr-6.0.0+, dan emr-7.0.0 +

TLS dalam emr-7.6.0 +

RegionServer

RegionServer Info

16030

TLS

emr-7.3.0 +

Server Istirahat HBase

Server Istirahat

8070

TLS

emr-7.3.0 +

Server Istirahat HBase

Istirahat UI

8085

TLS

emr-7.3.0 +

Server Hemat Hbase

Server Hemat

9090

TLS

emr-7.3.0 +

Server Hemat Hbase

UI Server Hemat

9095

TLS

emr-7.3.0 +

Phoenix

Jika Anda mengaktifkan enkripsi dalam transit di cluster EMR Anda, Phoenix Query Servermendukung properti TLSphoenix.queryserver.tls.enabled, yang disetel ke secara default. true

Untuk mempelajari selengkapnya, lihat Konfigurasi yang berkaitan dengan HTTPS dalam dokumentasi Phoenix Query Server.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Server Kueri

phoenix.queryserver.http.port

8765

TLS

emr-7.3.0 +

Oozie

OOZIE-3673tersedia di Amazon EMR jika Anda menjalankan Oozie di Amazon EMR 7.3.0 dan lebih tinggi. Jika Anda perlu mengonfigurasi protokol SSL atau TLS kustom saat menjalankan tindakan email, Anda dapat mengatur properti oozie.email.smtp.ssl.protocols dalam oozie-site.xml file. Secara default, jika Anda mengaktifkan enkripsi dalam transit, Amazon EMR menggunakan protokol TLS v1.3.

OOZIE-3677dan juga OOZIE-3674 tersedia di Amazon EMR jika Anda menjalankan Oozie di Amazon EMR 7.3.0 dan lebih tinggi. Ini memungkinkan Anda menentukan properti keyStoreType dan trustStoreType masukoozie-site.xml. OOZIE-3674 menambahkan parameter --insecure ke klien Oozie sehingga dapat mengabaikan kesalahan sertifikat.

Oozie memberlakukan verifikasi nama host TLS, yang berarti bahwa sertifikat apa pun yang Anda gunakan untuk enkripsi dalam transit harus memenuhi persyaratan verifikasi nama host. Jika sertifikat tidak memenuhi kriteria, cluster mungkin macet pada oozie share lib update tahap ketika Amazon EMR menyediakan cluster. Sebaiknya perbarui sertifikat untuk memastikan sertifikat tersebut sesuai dengan verifikasi nama host. Namun, jika Anda tidak dapat memperbarui sertifikat, Anda dapat menonaktifkan SSL untuk Oozie dengan menyetel oozie.https.enabled properti ke false dalam konfigurasi cluster.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

EmbeddedOozieServer

oozie.https.port

11443

TLS

emr-7.3.0 +

EmbeddedOozieServer

oozie.email.smtp.port

25

TLS

emr-7.3.0 +

Hue

Secara default, Hue mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Hue, lihat Meng onfigurasi Hue dengan HTTPS/ SSL.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Hue

http_port

8888

TLS

emr-7.4.0 +

Livy

Secara default, Livy mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Livy, lihat Meng aktifkan HTTPS dengan Apache Liv y.

Dimulai dengan Amazon EMR 7.3.0, jika Anda menggunakan enkripsi dalam transit dan otentikasi Kerberos, Anda tidak dapat menggunakan server Livy untuk aplikasi Spark yang bergantung pada metastore Hive. Masalah ini telah diperbaiki HIVE-16340 dan diselesaikan sepenuhnya SPARK-44114 ketika aplikasi Spark open-source dapat ditingkatkan ke Hive 3. Sementara itu, Anda dapat mengatasi masalah ini jika Anda hive.metastore.use.SSL mengaturnyafalse. Untuk informasi selengkapnya, lihat Meng onfigurasi aplikasi.

Untuk informasi selengkapnya, lihat mengaktifkan HTTPS dengan Apache Livy.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

livy-server

livy.server.port

8998

TLS

emr-7.4.0 +

JupyterEnterpriseGateway

Secara default, Jupyter Enterprise Gateway mendukung TLS saat enkripsi in-transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya tentang konfigurasi Jupyter Enterprise Gateway, lihat Mengam ankan Server Gateway Perusahaan.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

jupyter_enterprise_gateway

c. EnterpriseGatewayApp.port

9547

TLS

emr-7.4.0 +

JupyterHub

Secara default, JupyterHub mendukung TLS saat enkripsi dalam transit diaktifkan di cluster Amazon EMR. Untuk informasi selengkapnya, lihat Mengaktifkan enkripsi SSL dalam JupyterHub dokumentasi. Tidak disarankan untuk menonaktifkan enkripsi.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

jupyter_hub

c. JupyterHub.port

9443

TLS

emr-5.14.0 +, emr-6.0.0 +, emr-7.0.0 +

Zeppelin

Secara default, Zeppelin mendukung TLS saat Anda mengaktifkan enkripsi dalam transit di cluster EMR Anda. Untuk informasi selengkapnya tentang konfigurasi Zeppelin, lihat Konfigurasi SSL dalam dokumentasi Zeppelin.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Zeppelin

zeppelin.server.ssl.port

8890

TLS

7.3.0+

Zookeeper

Amazon EMR diatur serverCnxnFactory org.apache.zookeeper.server.NettyServerCnxnFactory untuk mengaktifkan TLS untuk kuorum Zookeeper dan komunikasi klien.

secureClientPortmenentukan port yang mendengarkan koneksi TLS. Jika klien tidak mendukung koneksi TLS ke Zookeeper, klien dapat terhubung ke port tidak aman 2181 yang ditentukan di. clientPort Anda dapat mengganti atau menonaktifkan kedua port ini.

Amazon EMR mengatur keduanya sslQuorum dan admin.forceHttps true untuk mengaktifkan komunikasi TLS untuk kuorum dan server admin. Jika Anda tidak ingin enkripsi in-transit untuk kuorum dan server admin, Anda dapat menonaktifkan konfigurasi tersebut. Kami menyarankan Anda menggunakan konfigurasi default untuk keamanan maksimum.

Untuk informasi selengkapnya, lihat Enkripsi, Otentikasi, Opsi Otorisasi dalam dokumentasi Zookeeper.

Komponen Titik akhir Port In-Transit Mekanisme Enkripsi Didukung dari rilis

Server Kebun Binatang

aman ClientPort

2281

TLS

emr-7.4.0 +

Server Kebun Binatang

Pelabuhan Kuorum

Ada 2:

Pengikut menggunakan 2888 untuk terhubung ke pemimpin.

Pemilu Pemimpin Menggunakan 3888

TLS

emr-7.4.0 +

Server Kebun Binatang

Admin.ServerPort

8341

TLS

emr-7.4.0 +