Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere la crittografia in transito
È possibile configurare un cluster EMR per eseguire framework open source come Apache Spark
Se la crittografia in transito è abilitata su un cluster EMR, diversi endpoint di rete utilizzano meccanismi di crittografia diversi. Consulta le sezioni seguenti per saperne di più sugli specifici endpoint di rete con framework open source supportati dalla crittografia in transito, sui relativi meccanismi di crittografia e su quale versione di Amazon EMR ha aggiunto il supporto. Ogni applicazione open source potrebbe inoltre avere diverse best practice e configurazioni di framework open source che puoi modificare.
Per la massima copertura della crittografia in transito, ti consigliamo di abilitare sia la crittografia in transito che Kerberos. Se abiliti solo la crittografia in transito, la crittografia in transito sarà disponibile solo per gli endpoint di rete che supportano TLS. Kerberos è necessario perché alcuni endpoint di rete con framework open source utilizzano Simple Authentication and Security Layer (SASL) per la crittografia in transito.
Tieni presente che i framework open source non supportati nelle versioni di Amazon EMR 7.x.x non sono inclusi.
Spark
Quando abiliti la crittografia in transito nelle configurazioni di sicurezza, spark.authenticate viene impostata automaticamente e utilizza la crittografia per le connessioni RPC. true AES-based
A partire da Amazon EMR 7.3.0, se utilizzi la crittografia in transito e l'autenticazione Kerberos, non puoi utilizzare le applicazioni Spark che dipendono dal metastore Hive. Hive 3 HIVE-16340 hive.metastore.use.SSL false Per ulteriori informazioni, consulta la sezione Configurazione delle applicazioni.
Per ulteriori informazioni, consulta la sicurezza di Spark
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Spark History Server |
spark.ssl.history.port |
18480 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Interfaccia utente Spark |
porta spark.ui |
4440 |
TLS |
emr-5.3.0+, emr-6.0.0+, emr-7.0.0+ |
|
Driver Spark |
porta spark.driver |
Dinamico |
Crittografia Spark AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Esecutore Spark |
Executor Port (configurazione senza nome) |
Dinamico |
Crittografia Spark AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
FILATO NodeManager |
spark.shuffle.service.port 1 |
7337 |
Crittografia Spark AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 è ospitato su spark.shuffle.service.port YARN ma è utilizzato solo da Apache NodeManager Spark.
Problema noto
Nei cluster abilitati all'intransit, la spark.yarn.historyServer.address configurazione utilizza attualmente la porta18080, che impedisce l'accesso all'interfaccia utente dell'applicazione Spark utilizzando l'URL di tracciamento YARN. Riguarda la versione: da EMR - 7.3.0 a EMR - 7.9.0.
Usa la seguente soluzione alternativa:
Modifica la
spark.yarn.historyServer.addressconfigurazione in/etc/spark/conf/spark-defaults.confmodo da utilizzare il numero diHTTPSporta18480su un cluster in esecuzione.Questo può essere fornito anche nelle sostituzioni della configurazione all'avvio del cluster.
Configurazione di esempio:
[ { "Classification": "spark-defaults", "Properties": { "spark.yarn.historyServer.address": "${hadoopconf-yarn.resourcemanager.hostname}:18480" } } ]
FILATO Hadoop
Secure Hadoop RPC privacy SASL-based Ciò richiede che l'autenticazione Kerberos sia abilitata nella configurazione di sicurezza. Se non desideri la crittografia in transito per Hadoop RPC, configura. hadoop.rpc.protection = authentication Ti consigliamo di utilizzare la configurazione predefinita per la massima sicurezza.
Se i tuoi certificati TLS non soddisfano i requisiti di verifica del nome host TLS, puoi configurare. hadoop.ssl.hostname.verifier = ALLOW_ALL Ti consigliamo di utilizzare la configurazione predefinita dihadoop.ssl.hostname.verifier = DEFAULT, che applica la verifica del nome host TLS.
Per disabilitare HTTPS per gli endpoint dell'applicazione web YARN, configura. yarn.http.policy = HTTP_ONLY In questo modo il traffico verso questi endpoint rimane non crittografato. Ti consigliamo di utilizzare la configurazione predefinita per la massima sicurezza.
Per ulteriori informazioni, consulta Hadoop in secure mode
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
ResourceManager |
yarn.resourcemanager.webapp.address |
8088 |
TLS |
emr-7.3.0 e versioni successive |
ResourceManager |
yarn.resourcemanager.resource-tracker.address |
8025 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.scheduler.address |
8030 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.address |
8032 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
ResourceManager |
yarn.resourcemanager.admin.address |
8033 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
yarn.timeline-service.indirizzo |
10200 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
TimelineServer |
yarn.timeline-service.webapp.address |
8188 |
TLS |
emr-7.3.0 e versioni successive |
|
WebApplicationProxy |
yarn.web-proxy.address |
20888 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.address |
8041 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.localizer.address |
8040 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
yarn.nodemanager.webapp.address |
8044 |
TLS |
emr-7.3.0+ |
|
NodeManager |
mapreduce.shuffle.port 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
NodeManager |
spark.shuffle.service.port 2 |
7337 |
Crittografia Spark AES-based |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 è ospitato su mapreduce.shuffle.port YARN ma è utilizzato solo da NodeManager Hadoop. MapReduce
2 spark.shuffle.service.port è ospitato su YARN NodeManager ma è utilizzato solo da Apache Spark.
Problema noto
La yarn.log.server.url configurazione in utilizza attualmente HTTP con la porta 19888, che impedisce l'accesso ai log delle applicazioni dall'interfaccia utente di Resource Manager. Riguarda la versione: da EMR - 7.3.0 a EMR - 7.8.0.
Usa la seguente soluzione alternativa:
Modificare la
yarn.log.server.urlconfigurazione inyarn-site.xmlmodo da utilizzare ilHTTPSprotocollo e il numero di19890porta.Riavvia YARN Resource Manager:
sudo systemctl restart hadoop-yarn-resourcemanager.service.
Hadoop HDFS
Il nodo dei nomi Hadoop, il nodo dati e il nodo journal supportano tutti TLS per impostazione predefinita se la crittografia in transito è abilitata nei cluster EMR.
Secure Hadoop RPC privacy SASL-based Ciò richiede che l'autenticazione Kerberos sia abilitata nella configurazione di sicurezza.
Si consiglia di non modificare le porte predefinite utilizzate per gli endpoint HTTPS.
La crittografia dei dati nel trasferimento a blocchi HDFS utilizza
Per ulteriori informazioni, consulta Hadoop in secure mode
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
NomeNode |
dfs.namenode.https-address |
9871 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nodo con nome |
dfs.namenode.rpc-indirizzo-pc |
8020 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
nodo dati |
dfs.datanode.https.address |
9865 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
nodo dati |
dfs.datanode.address |
9866 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nodo Journal |
dfs.journalnode.https-address |
8481 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
Nodo Journal |
indirizzo dfs.journalnode.rpc |
8485 |
SASL + Kerberos |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
|
DFSZKFailoverController |
dfs.ha.zkfc.port |
8019 |
Nessuno |
TLS per ZKFC è supportato solo in Hadoop 3.4.0. Per ulteriori informazioni, consulta HADOOP-18919 |
Hadoop MapReduce
Hadoop MapReduce, Job History Server e MapReduce shuffle supportano tutti TLS per impostazione predefinita quando la crittografia in transito è abilitata nei cluster EMR.
Lo shuffle crittografato di Hadoop MapReduce utilizza TLS.
Ti consigliamo di non modificare le porte predefinite per gli endpoint HTTPS.
Per ulteriori informazioni, consulta Hadoop in secure mode
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
JobHistoryServer |
mapreduce.jobhistory.webapp.https.address |
19890 |
TLS |
emr-7.3.0+ |
|
FILATO NodeManager |
mapreduce.shuffle.porta 1 |
13562 |
TLS |
emr-4.8.0+, emr-5.0.0+, emr-6.0.0+, emr-7.0.0+ |
1 mapreduce.shuffle.port è ospitato su YARN NodeManager ma è utilizzato solo da MapReduce Hadoop.
Presto
Nelle versioni 5.6.0 e successive di Amazon EMR, la comunicazione interna tra il coordinatore Presto e i lavoratori utilizza TLS. Amazon EMR configura tutte le configurazioni necessarie per consentire una comunicazione interna sicura in Presto. https://prestodb.io/docs/current/security/internal-communication.html
Se il connettore utilizza il metastore Hive come archivio di metadati, anche la comunicazione tra il comunicatore e il metastore Hive è crittografata con TLS.
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Coordinatore Presto |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
|
Presto Worker |
http-server.https.port |
8446 |
TLS |
emr-5.6.0+, emr-6.0.0+, emr-7.0.0+ |
Trino
Nelle versioni 6.1.0 e successive di Amazon EMR, la comunicazione interna tra il coordinatore Presto e i lavoratori utilizza TLS. Amazon EMR configura tutte le configurazioni necessarie per consentire una comunicazione interna sicura in Trino. https://trino.io/docs/current/security/internal-communication.html
Se il connettore utilizza il metastore Hive come archivio di metadati, anche la comunicazione tra il comunicatore e il metastore Hive è crittografata con TLS.
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Coordinatore di Trino |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
|
Trino Worker |
http-server.https.port |
8446 |
TLS |
emr-6.1.0+, emr-7.0.0+ |
Hive e Tez
Per impostazione predefinita, Hive server 2, Hive metastore server, Hive LLAP Daemon web UI e Hive LLAP shuffle supportano tutti TLS quando la crittografia in transito è abilitata nei cluster EMR. Per ulteriori informazioni sulle https://cwiki.apache.org/confluence/display/Hive/Configuration+Properties
L'interfaccia utente Tez ospitata sul server Tomcat è attiva anche HTTPS-enabled quando la crittografia in transito è abilitata nel cluster EMR. Tuttavia, HTTPS è disabilitato per il servizio di interfaccia utente web Tez AM, quindi gli utenti AM non hanno accesso al file keystore per il listener SSL di apertura. Puoi anche abilitare questo comportamento con le configurazioni booleane e. tez.am.tez-ui.webservice.enable.ssl tez.am.tez-ui.webservice.enable.client.auth
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
HiveServer2 |
hive.server2.thrift.port |
10000 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.thrift.http.port |
10001 |
TLS |
emr-6.9.0+, emr-7.0.0+ |
|
HiveServer2 |
hive.server2.webui.port |
10002 |
TLS |
emr-7.3.0+ |
|
HiveMetastoreServer |
hive.metastore.port |
9083 |
TLS |
emr-7.3.0+ |
|
Demone LLAP |
hive.llap.daemon.yarn.shuffle.port |
15551 |
TLS |
emr-7.3.0+ |
|
Demone LLAP |
hive.llap.daemon.web.port |
15002 |
TLS |
emr-7.3.0 e versioni successive |
|
Demone LLAP |
hive.llap.daemon.output.service.port |
15003 |
Nessuno |
Hive non supporta la crittografia in transito per questo endpoint |
|
Demone LLAP |
hive.llap.management.rpc.port |
15004 |
Nessuno |
Hive non supporta la crittografia in transito per questo endpoint |
|
Demone LLAP |
hive.llap.plugin.rpc.port |
Dinamico |
Nessuno |
Hive non supporta la crittografia in transito per questo endpoint |
|
Demone LLAP |
hive.llap.daemon.rpc.port |
Dinamico |
Nessuno |
Hive non supporta la crittografia in transito per questo endpoint |
|
WebHCat |
templeton.port |
50111 |
TLS |
emr-7.3.0 e versioni successive |
|
Tez Application Master |
tez.am.client.am.port-range tez.am.task.am.port-range |
Dinamico |
Nessuno |
Tez non supporta la crittografia in transito per questo endpoint |
|
Tez Application Master |
tez.am.tez-ui.webservice.port-range |
Dinamico |
Nessuno |
Disabilitato per impostazione predefinita. Può essere abilitato utilizzando le configurazioni Tez in emr-7.3.0+ |
|
Tez Task |
N/A - non configurabile |
Dinamico |
Nessuno |
Tez non supporta la crittografia in transito per questo endpoint |
|
Interfaccia utente Tez |
Configurabile tramite il server Tomcat su cui è ospitata l'interfaccia utente di Tez |
8080 |
TLS |
emr-7.3.0+ |
Flink
Gli endpoint REST di Apache Flink e la comunicazione interna tra i processi flink supportano TLS per impostazione predefinita quando si abilita la crittografia in transito nei cluster EMR.
security.ssl.internal.enabledtrue e utilizza la crittografia in transito per la comunicazione interna tra i processi Flink. Se non desideri la crittografia in transito per le comunicazioni interne, disabilita tale configurazione. Ti consigliamo di utilizzare la configurazione predefinita per la massima sicurezza.
Amazon EMR imposta true e utilizza security.ssl.rest.enabledhistoryserver.web.ssl.enabled
Amazon EMR utilizza security.ssl.algorithms
Per ulteriori informazioni, vedi Configurazione SSL
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Server di cronologia Flink |
historyserver.web.port |
8082 |
TLS |
emr-7.3.0 e versioni successive |
|
Server Rest Job Manager |
rest.bind-port porta rest |
Dinamico |
TLS |
emr-7.3.0+ |
HBase
Amazon EMR imposta Secure Hadoop RPC su. https://hadoop.apache.org/docs/r2.7.2/hadoop-project-dist/hadoop-common/SecureMode.html#Data_Encryption_on_RPCprivacy HMaster e utilizza la crittografia in transito. RegionServer SASL-based Ciò richiede che l'autenticazione Kerberos sia abilitata nella configurazione di sicurezza.
Amazon EMR è impostato su true e utilizza TLS hbase.ssl.enabled per gli endpoint dell'interfaccia utente. Se non desideri utilizzare TLS per gli endpoint dell'interfaccia utente, disabilita questa configurazione. Ti consigliamo di utilizzare la configurazione predefinita per la massima sicurezza.
Amazon EMR imposta hbase.rest.ssl.enabled hbase.thrift.ssl.enabled e utilizza TLS rispettivamente per gli endpoint dei server REST e Thirft. Se non desideri utilizzare TLS per questi endpoint, disabilita questa configurazione. Ti consigliamo di utilizzare la configurazione predefinita per la massima sicurezza.
A partire da EMR 7.6.0, TLS è supportato su HMaster e sugli endpoint. RegionServer Amazon EMR imposta anche e. hbase.server.netty.tls.enabled hbase.client.netty.tls.enabled Se non desideri utilizzare TLS per questi endpoint, disabilita questa configurazione. Ti consigliamo di utilizzare la configurazione predefinita, che fornisce la crittografia e quindi una maggiore sicurezza. Per saperne di più, consulta Transport Level Security (TLS) nella comunicazione HBase RPC
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
HMaster |
HMaster |
16000 |
SASL + Kerberos TLS |
SASL + Kerberos in emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ e emr-7.0.0+ TLS in emr-7.6.0+ |
|
HMaster |
HMaster UI |
16010 |
TLS |
emr-7.3.0+ |
|
RegionServer |
RegionServer |
16020 |
SASL + Kerberos TLS |
SASL + Kerberos in emr-4.8.0+, emr-5.0.0+, emr-6.0.0+ e emr-7.0.0+ TLS in emr-7.6.0+ |
|
RegionServer |
RegionServer Informazioni |
16030 |
TLS |
emr-7.3.0+ |
|
Server di prova HBase |
Server Rest |
8070 |
TLS |
emr-7.3.0+ |
|
Server di prova HBase |
Interfaccia utente Rest |
8085 |
TLS |
emr-7.3.0+ |
|
Server Hbase Thrift |
Server Thrift |
9090 |
TLS |
emr-7.3.0+ |
|
Server Hbase Thrift |
Interfaccia utente Thrift Server |
9095 |
TLS |
emr-7.3.0+ |
Phoenix
Se hai abilitato la crittografia in transito nel tuo cluster EMR, Phoenix Query Server supporta la proprietà TLS, che è impostata per impostazione predefinita. phoenix.queryserver.tls.enabled true
Per ulteriori informazioni, consultate Configurazioni relative a HTTPS
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Query Server |
phoenix.queryserver.http.port |
8765 |
TLS |
emr-7.3.0 e versioni successive |
Oozie
OOZIE-3673oozie.email.smtp.ssl.protocols oozie-site.xml Per impostazione predefinita, se hai abilitato la crittografia in transito, Amazon EMR utilizza il protocollo TLS v1.3.
OOZIE-3677keyStoreType trustStoreType oozie-site.xml OOZIE-3674 aggiunge il parametro --insecure al client Oozie in modo che possa ignorare gli errori del certificato.
Oozie applica la verifica del nome host TLS, il che significa che qualsiasi certificato utilizzato per la crittografia in transito deve soddisfare i requisiti di verifica del nome host. Se il certificato non soddisfa i criteri, il cluster potrebbe bloccarsi nella oozie share lib update fase in cui Amazon EMR effettua il provisioning del cluster. Ti consigliamo di aggiornare i certificati per assicurarti che siano conformi alla verifica del nome host. Tuttavia, se non riesci ad aggiornare i certificati, puoi disattivare SSL per Oozie impostando la oozie.https.enabled proprietà su nella configurazione del cluster. false
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
EmbeddedOozieServer |
oozie.https.port |
11443 |
TLS |
emr-7.3.0+ |
|
EmbeddedOozieServer |
oozie.email.smtp.port |
25 |
TLS |
emr-7.3.0+ |
Hue
Per impostazione predefinita, Hue supporta TLS quando la crittografia in transito è abilitata nei cluster Amazon EMR. Per ulteriori informazioni sulle configurazioni Hue, consulta Configurare Hue con HTTPS/SSL.
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Hue |
http_port |
8888 |
TLS |
emr-7.4.0 e versioni successive |
Livy
Per impostazione predefinita, Livy supporta TLS quando la crittografia in transito è abilitata nei cluster Amazon EMR. Per ulteriori informazioni sulle configurazioni di Livy, consulta Abilitare HTTPS con Apache Livy. https://docs.aws.amazon.com/emr/latest/ReleaseGuide/enabling-https.html
A partire da Amazon EMR 7.3.0, se utilizzi la crittografia in transito e l'autenticazione Kerberos, non puoi utilizzare il server Livy per le applicazioni Spark che dipendono dal metastore Hive. Questo problema è stato risolto HIVE-16340 hive.metastore.use.SSL false Per ulteriori informazioni, consulta la sezione Configurazione delle applicazioni.
Per ulteriori informazioni, consulta Abilitare HTTPS con Apache Livy.
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
livy-server |
livy.server.port |
8998 |
TLS |
emr-7.4.0 e versioni successive |
JupyterEnterpriseGateway
Per impostazione predefinita, Jupyter Enterprise Gateway supporta TLS quando la crittografia in transito è abilitata nei cluster Amazon EMR. Per ulteriori informazioni sulle configurazioni di Jupyter Enterprise Gateway, consulta Securing Enterprise Gateway Server. https://jupyter-enterprise-gateway.readthedocs.io/en/v1.2.0/getting-started-security.html#securing-enterprise-gateway-server
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
jupyter_enterprise_gateway |
c. EnterpriseGatewayApp.port |
9547 |
TLS |
emr-7.4.0 e versioni successive |
JupyterHub
Per impostazione predefinita, JupyterHub supporta TLS quando la crittografia in transito è abilitata nei cluster Amazon EMR. Per ulteriori informazioni, consulta Abilitazione della crittografia SSL nella documentazione.
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
jupyter_hub |
c. JupyterHub.port |
9443 |
TLS |
emr-5.14.0+, emr-6.0.0+, emr-7.0.0+ |
Zeppelin
Per impostazione predefinita, Zeppelin supporta TLS quando abiliti la crittografia in transito nel tuo cluster EMR. Per ulteriori informazioni sulle configurazioni Zeppelin, vedi Configurazione SSL nella documentazione di Zeppelin. https://zeppelin.apache.org/docs/0.11.1/setup/operation/configuration.html#ssl-configuration
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
zeppelin |
zeppelin.server.ssl.port |
8890 |
TLS |
7.3.0+ |
Zookeeper
Amazon EMR è impostato serverCnxnFactory per abilitare il TLS org.apache.zookeeper.server.NettyServerCnxnFactory per il quorum di Zookeeper e le comunicazioni con i clienti.
secureClientPortspecifica la porta che ascolta le connessioni TLS. Se il client non supporta le connessioni TLS a Zookeeper, i client possono connettersi alla porta non sicura 2181 specificata in. clientPort Puoi sovrascrivere o disabilitare queste due porte.
Amazon EMR imposta entrambi sslQuorum e admin.forceHttps per true abilitare la comunicazione TLS per il quorum e il server di amministrazione. Se non desideri la crittografia in transito per il quorum e il server di amministrazione, puoi disabilitare tali configurazioni. Ti consigliamo di utilizzare le configurazioni predefinite per la massima sicurezza.
Per ulteriori informazioni, vedi Crittografia, autenticazione, opzioni di autorizzazione
| Componente | Endpoint | Porta | In-Transit Meccanismo di crittografia | Supportato dalla versione |
|---|---|---|---|---|
|
Server Zookeeper |
sicuro ClientPort |
2281 |
TLS |
emr-7.4.0 e versioni successive |
|
Server Zookeeper |
Porte Quorum |
Ce ne sono 2: I follower utilizzano 2888 per connettersi al leader. L'elezione del leader utilizza 3888 |
TLS |
emr-7.4.0+ |
|
Server Zookeeper |
Porta Admin.Server |
8341 |
TLS |
emr-7.4.0 e versioni successive |