Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat konfigurasi keamanan Amazon EMR untuk integrasi LDAP
Sebelum Anda dapat meluncurkan cluster EMR dengan integrasi LDAP, gunakan langkah-langkah Buat konfigurasi keamanan dengan konsol Amazon EMR atau dengan AWS CLI untuk membuat konfigurasi keamanan Amazon EMR untuk cluster. Lengkapi konfigurasi berikut di LDAPConfiguration blok di bawahAuthenticationConfiguration, atau di bidang yang sesuai di bagian Konfigurasi Keamanan konsol Amazon EMR:
EnableLDAPAuthentication-
Opsi konsol: Protokol otentikasi: LDAP
Untuk menggunakan integrasi LDAP, atur opsi ini ke
trueatau pilih sebagai protokol otentikasi Anda saat Anda membuat cluster di konsol. Secara default,EnableLDAPAuthenticationadalahtruesaat Anda membuat konfigurasi keamanan di konsol Amazon EMR. LDAPServerURL-
Opsi konsol: Lokasi server LDAP
Lokasi server LDAP termasuk awalan:
ldaps://.location_of_server BindCertificateARN-
Opsi konsol: Sertifikat SSL LDAP
AR AWS Secrets Manager N yang berisi sertifikat untuk menandatangani sertifikat SSL yang digunakan server LDAP. Jika server LDAP Anda ditandatangani oleh Otoritas Sertifikat publik (CA), Anda dapat memberikan AWS Secrets Manager ARN dengan file kosong. Untuk informasi selengkapnya tentang cara menyimpan sertifikat Anda di Manajer Rahasia, lihatSimpan sertifikat TLS di AWS Secrets Manager.
BindCredentialsARN-
Opsi konsol: KredenSIAL mengikat server LDAP
AWS Secrets Manager ARN yang berisi kredensibilitas pengikatan pengguna admin LDAP. KredenSIAL disimpan sebagai objek JSON. Hanya ada satu pasangan kunci-nilai dalam rahasia ini; kunci dalam pasangan adalah nama pengguna, dan nilainya adalah kata sandi. Misalnya,
{"uid=admin,cn=People,dc=example,dc=com": "AdminPassword1"}. Ini adalah bidang opsional kecuali Anda mengaktifkan login SSH untuk cluster EMR Anda. Dalam banyak konfigurasi, instans Active Directory memerlukan kredenSIAL bind untuk memungkinkan SSSD menyinkronkan pengguna. LDAPAccessFilter-
Opsi konsol: Filter akses LDAP
Menentukan subset objek dalam server LDAP Anda yang dapat mengotentikasi. Misalnya, jika semua yang ingin Anda berikan akses ke semua pengguna dengan kelas
posixAccountobjek di server LDAP Anda, tentukan filter akses sebagai(objectClass=posixAccount). LDAPUserSearchBase-
Opsi konsol: basis pencarian pengguna LDAP
Basis pencarian tempat pengguna Anda berada di dalam server LDAP Anda. Misalnya,
cn=People,dc=example,dc=com. LDAPGroupSearchBase-
Opsi konsol: basis pencarian grup LDAP
Basis pencarian tempat grup Anda berada di dalam server LDAP Anda. Misalnya,
cn=Groups,dc=example,dc=com. EnableSSHLogin-
Opsi konsol: login SSH
Menentukan apakah akan mengizinkan otentikasi kata sandi dengan kredentif LDAP atau tidak. Kami tidak menyarankan Anda mengaktifkan opsi ini. Pasangan kunci adalah rute yang lebih aman untuk memungkinkan akses ke cluster EMR. Bidang ini opsional dan default ke
false. LDAPServerType-
Opsi konsol: Jenis server LDAP
Menentukan jenis server LDAP yang terhubung ke Amazon EMR. Opsi yang didukung adalah Active Directory dan OpenLDAP. Jenis server LDAP lainnya mungkin berfungsi, tetapi Amazon EMR tidak secara resmi mendukung jenis server lain. Untuk informasi selengkapnya, lihat Komponen LDAP untuk Amazon EMR.
ActiveDirectoryConfigurations-
Sub-blok yang diperlukan untuk konfigurasi keamanan yang menggunakan tipe server Active Directory.
ADDomain-
Opsi konsol: domain Direktori Aktif
Nama domain yang digunakan untuk membuat User Principal Name (UPN) untuk otentikasi pengguna dengan konfigurasi keamanan yang menggunakan jenis server Active Directory.
Pertimbangan untuk konfigurasi keamanan dengan LDAP dan Amazon EMR
-
Untuk membuat konfigurasi keamanan dengan integrasi Amazon EMR LDAP, Anda harus menggunakan enkripsi dalam transit. Untuk informasi tentang enkripsi dalam transit, lihatEnkripsi data saat istirahat dan dalam transit dengan Amazon EMR.
-
Anda tidak dapat menentukan konfigurasi Kerberos dalam konfigurasi keamanan yang sama. Amazon EMR menyediakan KDC yang didedikasikan untuk secara otomatis, dan mengelola kata sandi admin untuk KDC ini. Pengguna tidak dapat mengakses kata sandi admin ini.
-
Anda tidak dapat menentukan peran runtime IAM dan AWS Lake Formation dalam konfigurasi keamanan yang sama.
-
LDAPServerURLHarus memilikildaps://protokol dalam nilainya. -
Itu tidak
LDAPAccessFilterbisa kosong.
Gunakan LDAP dengan integrasi Apache Ranger untuk Amazon EMR
Dengan integrasi LDAP untuk Amazon EMR, Anda dapat mengintegrasikan lebih lanjut dengan Apache Ranger. Saat Anda menarik pengguna LDAP Anda ke Ranger, Anda kemudian dapat mengaitkan pengguna tersebut dengan server kebijakan Apache Ranger untuk diintegrasikan dengan Amazon EMR dan aplikasi lainnya. Untuk melakukan ini, tentukan RangerConfiguration bidang AuthorizationConfiguration di dalam konfigurasi keamanan yang Anda gunakan dengan cluster LDAP Anda. Untuk informasi selengkapnya tentang cara mengatur konfigurasi keamanan, lihatBuat konfigurasi keamanan EMR.
Saat Anda menggunakan LDAP dengan Amazon EMR, Anda tidak perlu menyediakan integrasi Amazon EMR untuk Apache Ranger. KerberosConfiguration