暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

0108.C ranger audit access页面显示不全处理(1/2)

rundba 2021-12-05
1568

CDP7.1.4升级到CDP7.1.6后,Ranger中Audit项的Access页面显示不全,文中将处理过程进行整理记录。





0. ENV

CentOS 7.6;

CDP 7.1.6;

CM 7.4.4。





1. 问题现象

1.1 Access页面显示不全

打开Ranger -> Audit -> Access,页面部分内容不能正常显示,之前显示正常。


Audit其它页面显示正常:



1.2 hive用户执行show database提示无use权限



1.3 日志中认证异常

more /var/log/ranger/admin/ranger-admin-namenode01.rundba.com-ranger.log
2021-11-26 03:11:54,686 WARN org.apache.ranger.security.web.filter.RangerKrbFilter: AuthenticationToken ignored: org.apache.hadoop.security.authentication.util.SignerException: Invalid signed text: 2021-11-26 03:11:54,693 WARN org.apache.ranger.security.web.filter.RangerKrbFilter: AuthenticationToken ignored: org.apache.hadoop.security.authentication.util.SignerException: Invalid signed text: 2021-11-26 03:11:54,693 WARN org.apache.ranger.security.web.filter.RangerKrbFilter: Authentication exception: java.lang.IllegalArgumentException org.apache.hadoop.security.authentication.client.AuthenticationException: java.lang.IllegalArgumentException

看起来是ranger这边可能有些异常。


more /var/log/ranger/admin/catalina.out





2. 问题原因

1) 问题原因

ranger audit 不能显示的问题,是一个已知的bug导致,在7.1.7中有fix(CDPD-14423),workaround是重启ranger。由于bug导致Ranger权限不能正确调用,故提示hive用户无use权限。


2) BUG信息如下

CDPD-14423: Fixes Rangers connection to Solr to pull audit events from Solr Service

Ranger was unable to fetch Audit events from solr after expiry of kerberos ticket. This issue is resolved.


3) 官方参考






3 解决方法--重启Ranger服务

CM -> Ranger -> 操作 -> 重启


提示有依赖于Ranger的服务,点击”重启”

对于ranger来说,policy的数据在每个服务中都会有cache存在,因此ranger本身的重启不会对业务访问的鉴权有影响。生产环境重启ranger对业务无影响,对于及其谨慎的业务,可考虑协调业务方并安排停机时间执行。


重启完成后,再次打开Access后,页面正常。


hive执行show databases正常。





4 小结

CDP7.1.4升级到CDP7.1.6后,Ranger中Audit项的Access页面显示不全,触发ranger bug CDPD-14423,参考官方进行在线重启,条件允许时,也考虑进行fixup,升级到CDP7.1.7。





5 Ref:

https://my.cloudera.com/knowledge/Audit-entries-are-not-loading-in-Ranger-Admin-UI?id=315191 (内容详见上述 问题原因-> 官方参考)

https://docs.cloudera.com/cdp-private-cloud-base/7.1.7/runtime-release-notes/topics/rt-pvc-fixed-issues-ranger.html


::rundba

wx: landnow




                                  长按二维码                                   


  欢迎加入>>国产DB学习交流群


       

   请注明:来自rundba,加入国产DB学习交流群                

             

往期推荐


0107.C CMS(RM SM) JAVA Heap Size参数优化

0106.C CDP716更改集群名称

0105.C CDP升级后Hive Metastore Server宕机(OOM)处理记录

0104.C CDH & HDP 即将EoS

0103.C CDP中Hive委托令牌存储优化_HMS高可用设置

0091.C CentOS7上安装CDP7.1.4(1/2)

0092.C CentOS7上安装CDP7.1.4(2/2)

0088.C CDP平台配置邮件告警

0087.C hue中hive创建含中文注释的表报错'ascii' codec can't decode byte 0xe5

0086.C CDP中hive describe表结构中文注释乱码解决

0083.C cloudera中hive创建hbase表报错connection is closed处理过程

0082.C cloudera中impala删除kudu外表_kudu上信息同步更新

0081.C kerberos环境下hbase权限控制

0078.C CDP平台hive表和impala表关系及如何确认impala所创建表为普通表还是kudu外表

0077.C kerberos环境下如何允许用户创建数据库

0066.C impala创建kudu表报错User does not have privileges to access

0063.C kerberos环境下hbase登录hbase shell简单操作

0059.C kerberos环境下hive创建外部表V1.0

0056.C hue连接hbase报错 Api错误(Max retries exceeded with url)解决方法

0054.C 使用offset explorer 2.1连接kerberos加密kafka

0053.C cloudera quickstart启用kerberos

0051.C Cloudera QuickStart安装配置

0046.C cloudera被CD&R和 KKR 两家公司收购

0044.C DbVisualizer通过kerberos连接CDP hive组件

0043.C CDP(CDH)安装报错-主机运行状况不良

0042.C dbeaver sqldeveloper通过kerberos连接CDP hive、impala组件(5/5)

0041.C dbeaver sqldeveloper通过kerberos连接CDP hive、impala组件(4/5)

0040.C dbeaver sqldeveloper通过kerberos连接CDP hive、impala组件(3/5)

0039.C cloudera订阅及许可说明

0038.C dbeaver sqldeveloper通过kerberos连接CDP hive、impala组件(2/5)

0037.C dbeaver sqldeveloper通过kerberos连接CDP hive、impala组件(1/5)

0010.C CDP7.1.6发布(2021-03)

8.C  CDH中zookeeper简介


文章转载自rundba,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论