Hadoop开启kerberos后, Java Api访问Hdfs和Yarn

简述

hdfs和yarn开启了kerberos, 且都开启了Console Http的认证, http认证使用的是Spnego, 使用HttpClient来进行支持, 程序建议在Linux下运行, window可能会报错;如何开启认证, 具体参考Hadoop开启kerberos

pom.xml

 <dependency>
    <groupId>org.apache.hadoop</groupId>
    <artifactId>hadoop-client</artifactId>
    <version>3.3.0</version>
</dependency>
<dependency>
    <groupId>org.apache.hadoop</groupId>
    <artifactId>hadoop-common</artifactId>
    <version>3.3.0</version>
    <exclusions>
        <exclusion>
            <groupId>javax.servlet</groupId>
            <artifactId>servlet-api</artifactId>
        </exclusion>
    </exclusions>
</dependency>
<dependency>
    <groupId>org.apache.hadoop</groupId>
    <artifactId>hadoop-hdfs</artifactId>
    <version>3.3.0</version>
</dependency>

Hdfs

运行程序时需要执行kinit -kt hdfs.keytab hdfs

import org.apache.hadoop.conf.Configuration;
import org.apache.hadoop.fs.FileStatus;
import org.apache.hadoop.fs.FileSystem;
import org.apache.hadoop.fs.Path;
import org.apache.hadoop.security.AnnotatedSecurityInfo;
import org.apache.hadoop.security.SecurityUtil;
import org.apache.hadoop.security.UserGroupInformation;

import java.security.PrivilegedExceptionAction;

public class HdfsMain {
    public static void main(String[] args) throws Exception {
        String local_dir = "/tmp/";
        String userName = "hdfs/hdfs@HADOOP.COM";
        Configuration conf = new Configuration();
        conf.set("fs.defaultFS", "hdfs://xxx:8020");
        conf.set("hadoop.security.authentication", "kerberos");
        conf.set("fs.hdfs.impl", "org.apache.hadoop.hdfs.DistributedFileSystem");

        System.setProperty("java.security.krb5.conf", local_dir + "krb5.conf");
        UserGroupInformation.setConfiguration(conf);
        UserGroupInformation.loginUserFromKeytabAndReturnUGI(userName, local_dir + "hdfs.keytab");
        SecurityUtil.setSecurityInfoProviders(new AnnotatedSecurityInfo());
        FileSystem fs = UserGroupInformation.getLoginUser().doAs(
                (PrivilegedExceptionAction<FileSystem>) () -> FileSystem.get(conf));
    }
}

Yarn

运行程序时需要执行kinit -kt hdfs.keytab hdfs

import org.apache.hadoop.conf.Configuration;
import org.apache.hadoop.fs.Path;
import org.apache.hadoop.security.AnnotatedSecurityInfo;
import org.apache.hadoop.security.SecurityUtil;
import org.apache.hadoop.security.UserGroupInformation;
import org.apache.hadoop.yarn.api.records.ApplicationReport;
import org.apache.hadoop.yarn.api.records.YarnApplicationState;
import org.apache.hadoop.yarn.client.api.YarnClient;

import java.util.EnumSet;
import java.util.List;

public class YarnMain {

    public static void main(String[] args) throws Exception {
        String local_dir = "/tmp/";
        Configuration conf = new Configuration();
        conf.addResource(new Path(local_dir + "core-site.xml");
        conf.addResource(new Path(local_dir + "yarn-site.xml"));
        conf.addResource(new Path(local_dir + "hdfs-site.xml"));
        SecurityUtil.setSecurityInfoProviders(new AnnotatedSecurityInfo());
        System.setProperty("java.security.krb5.conf", local_dir + "krb5.conf");
        conf.set("hadoop.security.authentication", "kerberos");
        UserGroupInformation.setConfiguration(conf);
        UserGroupInformation.loginUserFromKeytabAndReturnUGI("hdfs@HADOOP.COM", local_dir + "hdfs.keytab");
        YarnClient yarnClient = YarnClient.createYarnClient();
        yarnClient.init(conf);
        yarnClient.start();
        List<ApplicationReport> appReports = yarnClient.getApplications(EnumSet.of(YarnApplicationState.RUNNING));
        for (ApplicationReport report : appReports) {
            System.out.println("Application ID: " + report.getApplicationId());
        }
    }
}

Yarn Http Spnego

  • KerberosJaasConfig
import com.sun.security.auth.module.Krb5LoginModule;
import javax.security.auth.login.AppConfigurationEntry;
import java.util.HashMap;
import java.util.Map;

public class KerberosJaasConfig extends Configuration {
    private final String principal;
    private final String keytabPath;

    public KerberosJaasConfig(String principal, String keytabPath) {
        this.principal = principal;
        this.keytabPath = keytabPath;
    }

    @Override
    public AppConfigurationEntry[] getAppConfigurationEntry(String name) {
        Map<String, String> options = new HashMap<>();
        options.put("principal", principal);
        options.put("keyTab", keytabPath);
        options.put("useKeyTab", "true");
        options.put("storeKey", "true");
        options.put("doNotPrompt", "true");
        options.put("debug", "false");
        return new AppConfigurationEntry[]{new AppConfigurationEntry(Krb5LoginModule.class.getName(), AppConfigurationEntry.LoginModuleControlFlag.REQUIRED, options)};
    }
}
  • SpnegoMain
import org.apache.http.HttpEntity;
import org.apache.http.auth.AuthScope;
import org.apache.http.auth.Credentials;
import org.apache.http.auth.KerberosCredentials;
import org.apache.http.client.CredentialsProvider;
import org.apache.http.client.methods.CloseableHttpResponse;
import org.apache.http.client.methods.HttpGet;
import org.apache.http.impl.client.CloseableHttpClient;
import org.apache.http.impl.client.HttpClients;
import org.apache.http.util.EntityUtils;

import javax.security.auth.Subject;
import javax.security.auth.login.LoginContext;
import java.io.IOException;
import java.nio.charset.StandardCharsets;
import java.security.PrivilegedAction;

public class SpnegoMain {
    public static void main(String[] args) throws Exception {
        String local_dir = "/tmp/";
        KerberosJaasConfig config = new KerberosJaasConfig("yarn@HADOOP.COM", local_dir + "/yarn.keytab");
        LoginContext loginContext = new LoginContext("sp-client", null, null, config);
        loginContext.login();
        Subject subject = loginContext.getSubject();
        GssCredentialsProvider credentialsProvider = new GssCredentialsProvider();
        CloseableHttpClient httpClient = HttpClients.custom()
                .setDefaultCredentialsProvider(credentialsProvider)
                .build();
        HttpGet httpGet = new HttpGet("http://xxx:8088/cluster");
        CloseableHttpResponse response = Subject.doAs(subject, (PrivilegedAction<CloseableHttpResponse>) () -> {
            try {
                return httpClient.execute(httpGet);
            } catch (IOException e) {
                throw new RuntimeException(e);
            }
        });
        HttpEntity entity = response.getEntity();
        String content = EntityUtils.toString(entity, StandardCharsets.UTF_8);
        System.out.println(content);
    }

    public static class GssCredentialsProvider implements CredentialsProvider {
        @Override
        public void setCredentials(AuthScope authScope, Credentials credentials) {
        }

        @Override
        public Credentials getCredentials(AuthScope authScope) {
            return new KerberosCredentials(null);
        }

        @Override
        public void clear() {
        }
    }
}

上面的程序也可以直接在window下的IDE执行, 期间可能会报错 java.net.PortUnreachableException: ICMP Port Unreachable, 这个可能会hosts表有关, 需要检查是否域名冲突了

log4j.properties

log4j.rootLogger=INFO, stdout
log4j.appender.stdout=org.apache.log4j.ConsoleAppender
log4j.appender.stdout.Target=System.out
log4j.appender.stdout.layout=org.apache.log4j.PatternLayout
log4j.appender.stdout.layout.ConversionPattern=%d{yyyy-MM-dd HH:mm:ss} %-5p %c{1}:%L - %m%n
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,670评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,928评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,926评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,238评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,112评论 4 356
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,138评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,545评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,232评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,496评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,596评论 2 310
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,369评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,226评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,600评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,906评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,185评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,516评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,721评论 2 335

推荐阅读更多精彩内容