数据岗位面试题更新 2026-08-05

请说明在 Ambari 中如何利用 Kerberos 为集群服务配置安全认证,并阐述其核心步骤与机制。

数据风险判断技术原理方案权衡Apache Ambari

考察说明

考察对 Ambari 集成 Kerberos 实现集群安全认证的理解和实际操作能力。

回答思路

  1. 【回答框架 1】Kerberos 是基于票据的认证协议,通过 KDC 发放票据实现服务间互信。Ambari 提供 Kerberos 向导,简化配置流程。
  2. 【回答框架 2】主要步骤:先准备 KDC(如 MIT KDC 或 Active Directory),在 Ambari 中启用 Kerberos 并配置 KDC 信息,然后通过向导为集群各服务生成 principal 和 keytab,并分发到相应主机。
  3. 【回答框架 3】Ambari 会修改服务配置(如 core-site.xml、hdfs-site.xml)以启用安全模式,并自动管理 principal 的创建和 keytab 的部署。
  4. 【回答框架 4】验证安全认证:可通过命令如 kinit 获取票据,然后使用安全模式下的 HDFS 命令或 REST API 测试认证是否生效。
  5. 【回答框架 5】注意事项:Kerberos 配置涉及时间同步(NTP)、DNS 反向解析、keytab 文件权限等细节,需确保集群环境满足要求。
  6. 【关键点 1】Kerberos 认证基于 KDC 发放的票据,实现服务间安全互信。
  7. 【关键点 2】Ambari 提供向导式配置,简化 principal/keytab 管理。
  8. 【关键点 3】启用安全模式后,所有服务需通过 Kerberos 认证才能访问。
  9. 【关键点 4】配置需先准备 KDC,然后进行 Ambari Kerberos 向导配置。
  10. 【关键点 5】验证方式:kinit 获取票据,再访问受保护服务。
  11. 【易错点 1】忽略时间同步导致票据验证失败。
  12. 【易错点 2】keytab 文件权限配置不当,导致服务无法读取。