数据岗位面试题更新 2026-08-05

请说明在 Ambari 平台上启用并管理 Kerberos 认证的步骤与关键配置项,并解释该过程中需要注意的安全性或运维细节。

数据安全意识技术原理方案权衡Apache Ambari

考察说明

考查对 Ambari 集成 Kerberos 认证的配置流程、原理及运维要点的掌握程度。

回答思路

  1. 【回答框架 1】Kerberos 是一种基于票据的网络认证协议,Ambari 通过 KDC 实现对集群服务的安全认证。配置前需准备 KDC(如 MIT KDC 或 Active Directory),并确保各主机时钟同步、DNS 解析正常。
  2. 【回答框架 2】在 Ambari 中,通过 Admin 菜单进入 Kerberos 向导,选择启用 Kerberos,填写 KDC 类型、Principal 名称、密码等参数。Ambari 会自动生成服务主体并更新相关配置,如 core-site.xml 和 hbase-site.xml 等。
  3. 【回答框架 3】管理 Kerberos 认证包括重启集群服务、分发 keytab 文件、配置服务主体与密钥表。Ambari 提供集中管理界面,可一键生成和分发 keytab,并支持续订票据,但需确保 KDC 与集群时钟偏差在允许范围内(通常 5 分钟)。
  4. 【回答框架 4】启用后,所有组件间的通信需通过 Kerberos 认证,客户端访问也需先获取票据。运维时需监控票据过期时间,定期更新 keytab,并在节点扩容或服务新增时正确添加主体,避免认证失败。
  5. 【关键点 1】Ambari 通过向导集成 Kerberos,需提前部署 KDC 并配置相关参数。
  6. 【关键点 2】Ambari 自动生成为各服务主体并分发 keytab,简化了管理。
  7. 【关键点 3】启用后需确保主机时钟同步、keytab 安全存储,并定期更新。
  8. 【易错点 1】忽略时钟同步会导致票据验证失败,Kerberos 对时间偏差敏感。
  9. 【易错点 2】错误配置 KDC 类型或 Principal 格式,导致认证无法通过。
  10. 【易错点 3】keytab 分发后权限或路径不当,可能被恶意利用。