Плагин Ranger StarRocks
Включение плагина StarRocks
Чтобы включить плагин Ranger для StarRocks, выполните следующие действия:
-
Перейдите на страницу Clusters → <кластер_ADH> → Services.
-
Кликните на иконку
в строке StarRocks и выберите действие Manage Ranger plugin в выпадающем меню.
Действие Manage Ranger plugin -
Выберите требуемое состояние флага Plugin enabled. Также здесь можно установить название сервиса Ranger, который будет добавлен. Если сервис с таким именем уже существует, его можно пересоздать, активировав параметр Override service policies — в таком случае старый сервис будет удален, а для нового сервиса будут заново сгенерированы политики.
Плагин Ranger включенПРИМЕЧАНИЕПри первом включении плагина сервис с политиками будет создан (если еще не существует) вне зависимости от значения параметра Override service policies. -
Кликните Run.
-
При необходимости включите concern-уведомления и нажмите Next.
-
Подтвердите действие в открывшемся окне.
Подтверждение действия
Добавление новой политики в Ranger
Чтобы добавить новую политику к существующему сервису StarRocks, необходимо выполнить следующие действия:
-
На странице Service Manager нажмите на существующий сервис StarRocks в соответствующей панели.
Страница Service Manager
Страница Service Manager -
На странице политик StarRocks нажмите Add New Policy.
Добавление новой политики
Добавление новой политики -
На открывшейся странице Create Policy заполните необходимые поля.
Параметры политики StarRocks
Параметры политики StarRocksПараметры политики Параметр Описание Policy Name
Название политики. Должно быть уникальным в системе
Enabled
Флаг, позволяющий применить политику сразу после создания
Normal/Override
Позволяет применить override-политику. Если выбран режим override, то права доступа новой политики переписывают права доступа существующих политик
Policy Conditions
Дополнительные критерии применения политик Ranger. Условия могут использовать контекст запроса, например IP-адрес клиента или логические выражения
Policy Label
Позволяет группировать несколько политик с метками, что дает возможность искать политики по меткам. Поиском можно воспользоваться на страницах Policy listing и Reports. Также упрощает экспорт/импорт политик — если требуется экспортировать некоторые политики, то можно провести поиск по меткам и экспортировать результат
Description
Описание назначения политик
Audit Logging
Включает аудит для политики
Add Validity Period
Позволяет указать время начала и окончания действия политики
-
Укажите ресурсы StarRocks, к которым будет применяться политика. В зависимости от выбранного ресурса можно указать каталог, базу данных, таблицу, столбец, представление, материализованное представление, функцию, глобальную функцию, ресурс или группу ресурсов. Для иерархических ресурсов, таких как каталог, база данных, таблица и столбец, можно использовать
*, чтобы выбрать все объекты на соответствующем уровне.Параметры ресурсов Параметр Описание StarRocks Catalog
Каталог StarRocks, к которому применяется политика. Используйте
*, чтобы применить политику ко всем каталогамStarRocks Database
База данных в выбранном каталоге. Используйте
*, чтобы применить политику ко всем базам данныхStarRocks Table
Таблица в выбранной базе данных. Используйте
*, чтобы применить политику ко всем таблицамStarRocks Column
Столбец в выбранной таблице. Используйте
*, чтобы применить политику ко всем столбцамStarRocks View
Представление в выбранной базе данных
StarRocks Materialized View
Материализованное представление в выбранной базе данных
StarRocks Function
Функция в выбранной базе данных
StarRocks Global Function
Глобальная функция, не связанная с определенной базой данных
StarRocks Resource
Ресурс StarRocks, например ресурс, используемый функциональностью управления ресурсами кластера
StarRocks Resource Group
Группа ресурсов StarRocks
StarRocks Storage Volume
Том хранилища StarRocks
StarRocks Storage
Ресурс хранилища StarRocks
StarRocks System
Система StarRocks
-
Установите параметры разрешений/запретов.
Секция Allow Conditions позволяет разрешать доступ определенным ролям/группам/пользователям. Имеет смысл использовать эту секцию, когда требуется разрешить доступ небольшому числу пользователей, а остальным — запретить.
В секции Exclude from Allow Conditions можно настроить исключения из разрешений.
Секция Deny Conditions позволяет запрещать доступ определенным ролям/группам/пользователями. Её удобно использовать, когда требуется запретить доступ небольшому числу пользователей, а остальным — разрешить.
В секции Exclude from Deny Conditions можно настроить исключения из запретов.
Также можно комбинировать правила всех секций. Для добавления дополнительных условий кликните
. Условия интерпретируются в порядке, указанном в политике. Сначала применяется условие, находящееся в начале списка, затем второе, затем третье и так далее.
Параметры доступа к политике StarRocks
Параметры доступа к политике StarRocksПараметры Allow ConditionsПараметр Описание Select Role
Роли, к которым применяется данная политика
Select Group
Группы, к которым применяется эта политика. Публичная группа содержит всех пользователей, поэтому предоставление доступа к публичной группе дает доступ всем пользователям
Select User
Определяет пользователя, к которому применяется эта политика (если он не входит в уже указанную группу), или назначает пользователя администратором этой политики
Permissions
Добавьте или измените разрешения
Delegate Admin
Используйте эту опцию, чтобы назначить привилегии администратора пользователям или группам, указанным в политике. Администраторы могут редактировать или удалять политику, а также создавать дочерние политики
Параметры Deny ConditionsПараметр Описание Select Role
Роли, к которым не будет применяться данная политика
Select Group
Группы, к которым не будет применяться эта политика. Публичная группа содержит всех пользователей, поэтому запрет доступа к публичной группе запрещает доступ всем пользователям
Select User
Определяет пользователя, к которому не применяется эта политика (если он не входит в уже указанную группу), или назначает пользователя администратором этой политики
Permissions
Добавьте или измените разрешения
Delegate Admin
Используйте эту опцию, чтобы назначить привилегии администратора пользователям или группам, указанным в политике. Администраторы могут редактировать или удалять политику, а также создавать дочерние политики
-
Кликните Add внизу страницы.