Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como registrar o HDFS (Sistema de Arquivos Distribuído do Hadoop) e como autenticar e interagir com o HDFS no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview, leia o artigo introdutório.
Recursos compatíveis
Recursos de digitalização
| Extração de metadados | Verificação Completa | Varredura incremental | Varredura com escopo |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Ao verificar a origem do HDFS, o Microsoft Purview dá suporte à extração de metadados técnicos, incluindo HDFS:
- Namenode
- Folders
- Arquivos
- Conjuntos de recursos
Ao configurar a verificação, você pode optar por verificar todo o HDFS ou pastas seletivas. Saiba mais sobre o formato de arquivo com suporte aqui.
O conector usa o protocolo webhdfs para se conectar ao HDFS e recuperar metadados. A distribuição do MapR Hadoop não é suportada.
Outros recursos
Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.
Pré-requisitos
- Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
- Uma conta ativa do Microsoft Purview.
- Você precisa de permissões de Administrador de Fonte de Dados e Leitor de Dados para registrar uma fonte e gerenciá-la no portal de governança do Microsoft Purview. Para obter mais informações sobre permissões, consulte Controle de acesso no Microsoft Purview.
-
Configure o runtime de integração certo para seu cenário:
-
Para usar um runtime de integração auto-hospedada:
- Siga o artigo para criar e configurar um runtime de integração auto-hospedada.
- Certifique-se de que o JDK 11 esteja instalado no computador em que o runtime de integração auto-hospedada está instalado. Reinicie a máquina depois de instalar o JDK para que ela entre em vigor.
- Certifique-se de que o Pacote Redistribuível do Visual C++ (versão Visual Studio 2012 Atualização 4 ou mais recente) esteja instalado no computador em que o runtime de integração auto-hospedada está sendo executado. Se você não tem essa atualização instalada, baixe-a agora.
- Para configurar seu ambiente para habilitar a autenticação Kerberos, consulte a seção Usar a autenticação Kerberos para o conector HDFS .
-
Para usar um runtime de integração auto-hospedada com suporte do kubernetes:
- Siga o artigo para criar e configurar um runtime de integração com suporte do kubernetes.
- Para configurar seu ambiente para habilitar a autenticação Kerberos, consulte a seção Usar a autenticação Kerberos para o conector HDFS .
-
Para usar um runtime de integração auto-hospedada:
Registrar
Esta seção descreve como registrar o HDFS no Microsoft Purview usando o portal de governança do Microsoft Purview.
Passos para se registrar
Para registrar uma nova origem HDFS no Catálogo unificado do Microsoft Purview, siga estas etapas:
- Navegue até sua conta do Microsoft Purview no portal de governança do Microsoft Purview.
- Selecione Mapa de Dados na navegação à esquerda.
- Selecione Registrar
- Em Registrar fontes, selecione HDFS. Selecione Continuar.
Na tela Registrar origens (HDFS), siga estas etapas:
Insira um Nome em que a fonte de dados será listada no Catálogo.
Insira a URL do cluster do NameNode do HDFS na forma de
https://<namenode>:<port>ouhttp://<namenode>:<port>, por exemplohttps://namenodeserver.com:50470, ou .http://namenodeserver.com:50070Escolha uma coleção na lista.
Conclua para registrar a fonte de dados.
Examinar
Siga as etapas abaixo para verificar o HDFS e identificar os ativos automaticamente. Para obter mais informações sobre a verificação em geral, consulte nossa introdução às verificações e ingestão.
Autenticação para uma verificação
O tipo de autenticação com suporte para uma fonte HDFS é a autenticação Kerberos.
Criar e executar verificação
Para criar e executar uma nova verificação, siga estas etapas:
Verifique se um runtime de integração auto-hospedada está configurado. Se ele não estiver configurado, use as etapas mencionadas nos pré-requisitos para criar um runtime de integração auto-hospedada.
Navegue até Fontes.
Selecione a fonte HDFS registrada.
Selecione + Nova verificação.
Na página "Verificar source_name", forneça os detalhes abaixo:
Name: O nome da verificação
Conectar-se por meio do runtime de integração: selecione o runtime de integração auto-hospedada configurado. Consulte os requisitos de configuração na seção Pré-requisitos .
Credencial: selecione a credencial para se conectar à sua fonte de dados. Certifique-se de:
- Selecione Autenticação Kerberos ao criar uma credencial.
- Forneça o nome de usuário no formato de no campo de entrada Nome do
<username>@<domain>.comusuário. Saiba mais em Usar a autenticação Kerberos para o conector HDFS. - Armazene a senha do usuário usada para se conectar ao HDFS na chave secreta.
Selecione Testar conexão.
Selecione Continuar.
Na página "Definir o escopo da verificação", selecione os caminhos que deseja verificar.
Na página "Selecionar um conjunto de regras de verificação", selecione o conjunto de regras de verificação que você deseja usar para extração e classificação de esquema. Você pode escolher entre o padrão do sistema, conjuntos de regras personalizados existentes ou criar um novo conjunto de regras embutido. Saiba mais em Criar um conjunto de regras de verificação.
Na página "Definir um gatilho de verificação", escolha o gatilho de verificação. Você pode configurar uma programação ou executar a verificação uma vez.
Analise a digitalização e selecione Salvar e Executar.
Exibir suas verificações e execuções de verificação
Para exibir as verificações existentes:
- Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
- Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
- Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
- Selecione a ID de execução para marcar os detalhes da execução de verificação.
Gerenciar suas varreduras
Para editar, cancelar ou excluir uma verificação:
Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
Selecione a verificação que você quer gerenciar. Você poderá:
- Edite a verificação selecionando Editar verificação.
- Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
- Exclua a verificação selecionando Excluir verificação.
Observação
- A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.
Usar a autenticação Kerberos para o conector HDFS
Há duas opções para configurar o ambiente local para usar a autenticação Kerberos para o conector HDFS. Você pode escolher aquele que melhor se adapta à sua situação.
- Opção 1: ingressar em um computador de runtime de integração auto-hospedada no realm Kerberos
- Opção 2: Habilitar a confiança mútua entre o domínio do Windows e o realm do Kerberos
Para qualquer uma das opções, ative webhdfs para cluster Hadoop:
Crie a entidade de segurança HTTP e o keytab para webhdfs.
Importante
A entidade de segurança HTTP Kerberos deve começar com "HTTP/" de acordo com a especificação Kerberos HTTP SPNEGO. Saiba mais aqui.
Kadmin> addprinc -randkey HTTP/<namenode hostname>@<REALM.COM> Kadmin> ktadd -k /etc/security/keytab/spnego.service.keytab HTTP/<namenode hostname>@<REALM.COM>Opções de configuração do HDFS: adicione as três propriedades a seguir no
hdfs-site.xml.<property> <name>dfs.webhdfs.enabled</name> <value>true</value> </property> <property> <name>dfs.web.authentication.kerberos.principal</name> <value>HTTP/_HOST@<REALM.COM></value> </property> <property> <name>dfs.web.authentication.kerberos.keytab</name> <value>/etc/security/keytab/spnego.service.keytab</value> </property>
Opção 1: ingressar em um computador de runtime de integração auto-hospedada no realm Kerberos
Requisitos
- O computador de runtime de integração auto-hospedada precisa ingressar no realm Kerberos e não pode ingressar em nenhum domínio do Windows.
Como configurar
No servidor KDC:
Crie uma entidade de segurança e especifique a senha.
Importante
O nome de usuário não deve conter o nome do host.
Kadmin> addprinc <username>@<REALM.COM>
No computador de runtime de integração auto-hospedada:
Execute o utilitário Ksetup para configurar o servidor e o realm do Centro de distribuição de chaves Kerberos (KDC).
A máquina deve ser configurada como membro de um grupo de trabalho, pois um realm Kerberos é diferente de um domínio do Windows. Você pode obter essa configuração definindo o realm Kerberos e adicionando um servidor KDC executando os comandos a seguir. Substitua REALM.COM pelo seu próprio nome de realm.
C:> Ksetup /setdomain REALM.COM C:> Ksetup /addkdc REALM.COM <your_kdc_server_address>Depois de executar esses comandos, reinicie a máquina.
Verifique a configuração com o
Ksetupcomando. A saída deve ser como:C:> Ksetup default realm = REALM.COM (external) REALM.com: kdc = <your_kdc_server_address>
Em sua conta do Purview:
- Configure uma credencial com o tipo de autenticação Kerberos com seu nome principal e senha Kerberos para verificar o HDFS. Para obter detalhes de configuração, marque a parte de configuração de credenciais na seção Verificação.
Opção 2: Habilitar a confiança mútua entre o domínio do Windows e o realm do Kerberos
Requisitos
- O computador de runtime de integração auto-hospedada deve ingressar em um domínio do Windows.
- Você precisa de permissão para atualizar as configurações do controlador de domínio.
Como configurar
Observação
Substitua REALM.COM e AD.COM no seguinte tutorial por seu próprio nome de realm e controlador de domínio.
No servidor KDC:
Edite a configuração do KDC no arquivo krb5.conf para permitir que o KDC confie no domínio do Windows consultando o modelo de configuração a seguir. Por padrão, a configuração está localizada em /etc/krb5.conf.
[logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] default_realm = REALM.COM dns_lookup_realm = false dns_lookup_kdc = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true [realms] REALM.COM = { kdc = node.REALM.COM admin_server = node.REALM.COM } AD.COM = { kdc = windc.ad.com admin_server = windc.ad.com } [domain_realm] .REALM.COM = REALM.COM REALM.COM = REALM.COM .ad.com = AD.COM ad.com = AD.COM [capaths] AD.COM = { REALM.COM = . }Depois de configurar o arquivo, reinicie o serviço KDC.
Prepare uma entidade de segurança chamada krbtgt/REALM.COM@AD.COM no servidor KDC com o seguinte comando:
Kadmin> addprinc krbtgt/REALM.COM@AD.COMNo arquivo de configuração do serviço HDFS hadoop.security.auth_to_local , adicione
RULE:[1:$1@$0](.*\@AD.COM)s/\@.*//.
No controlador de domínio:
Execute os seguintes
Ksetupcomandos para adicionar uma entrada de domínio:C:> Ksetup /addkdc REALM.COM <your_kdc_server_address> C:> ksetup /addhosttorealmmap HDFS-service-FQDN REALM.COMEstabeleça confiança do domínio do Windows para o realm do Kerberos. [password] é a senha para o principal krbtgt/REALM.COM@AD.COM.
C:> netdom trust REALM.COM /Domain: AD.COM /add /realm /password:[password]Selecione o algoritmo de criptografia usado no Kerberos.
Selecione Gerenciador do Servidor> Política de GrupoDomíniode Gerenciamento>>Política de Grupo Políticade Domínio Padrão ou Ativa de Objetos> e, em seguida, selecione Editar.
No painel do Editor de Gerenciamento de Política de Grupo, selecionePolíticas> de Configuração> do Computador,Configurações do Windows>,Configurações> de SegurançaPolíticas> Locais,Opções de Segurança e, em seguida, configure Segurança de rede: Configurar tipos de criptografia permitidos para Kerberos.
Selecione o algoritmo de criptografia que você deseja usar ao se conectar ao servidor KDC. Você pode selecionar todas as opções.
Use o
Ksetupcomando para especificar o algoritmo de criptografia a ser usado no realm especificado.C:> ksetup /SetEncTypeAttr REALM.COM DES-CBC-CRC DES-CBC-MD5 RC4-HMAC-MD5 AES128-CTS-HMAC-SHA1-96 AES256-CTS-HMAC-SHA1-96
Crie o mapeamento entre a conta de domínio e a entidade de segurança Kerberos, para que você possa usar a entidade de segurança Kerberos no domínio do Windows.
Selecione Ferramentas administrativas>Usuários e Computadores do Active Directory.
Configure recursos avançados selecionando Exibir>Recursos Avançados.
No painel Recursos Avançados , clique com o botão direito do mouse na conta para a qual você deseja criar mapeamentos e, no painel Mapeamentos de Nome , selecione a guia Nomes Kerberos .
Adicione uma entidade de segurança do realm.
No computador de runtime de integração auto-hospedada:
Execute os comandos a seguir
Ksetuppara adicionar uma entrada de domínio.C:> Ksetup /addkdc REALM.COM <your_kdc_server_address> C:> ksetup /addhosttorealmmap HDFS-service-FQDN REALM.COM
Em sua conta do Purview:
- Configure uma credencial com o tipo de autenticação Kerberos com seu nome principal e senha Kerberos para verificar o HDFS. Para obter detalhes de configuração, marque a parte de configuração de credenciais na seção Verificação.
Limitações conhecidas
Atualmente, o conector HDFS não dá suporte à regra de padrão de conjunto de recursos personalizada para conjunto de recursos avançado, os padrões de conjunto de recursos internos serão aplicados.
O rótulo de confidencialidade ainda não é suportado.
Próximas etapas
Agora que você registrou sua fonte, siga os guias abaixo para saber mais sobre o Microsoft Purview e seus dados.