Hive开启Sentry需要注意的点
admin
2023-01-31 14:07:17
0

本文要点不在于配置,需要学习怎么配置请看https://blog.51cto.com/smilemask/2043930

1.add jar无法使用,原因是因为sentry认为引用第三方jar包可以绕过权限来获取到你想要的数据,那么真实需要引用如何解决?cdh 提供一个参数hive.reloadable.aux.jars.path,该参数已经替换原来aux jar path,在你上传到hiveserver2后指定lib目录下,如果有包名的重复,可以使用reload命令重新加载。那么如何开发需要测试怎么办呢?通过创建一个不存在的函数绕过,举例,我想引用一个json-serde包,在hql里执行CREATE FUNCTION testfc AS 'test' using jar 'hdfs:///tmp/json-serde_jar_file.jar'; 这句话会报错,但是会把你的jar包引用到hs2中,然后执行sql语句即可,需要注意grant uri授权

2.开启hdfs sentry同步。基本上hive开启sentry后也会开启次选项,这样权限在sql层面和文件系统层面都得到了安全限制。开启后,你指定的同步目录比如/user/hive/warehouse 下的库或者表会变成hive:hive 771 ,然后用hadoop fs getfacl查看可以得到这个库或者表一些特殊用户权限,这个权限和hive或者impala上设置的权限就一样了。当sentry退回后,用户和组权限会变回原来的设置。值得注意的是,如果是在hdfs新增的数据,那么还是开启hdfs同步后的权限,hive:hive 771,这个需要额外处理,因为用户都无法查看这个数据。如果是一些外部表路径比如/tmp/aaa/database/table ,在你设置额外同步目录/tmp/aaa时,aaa目录并不会有771 hive:hive权限,到库层级才会变成那样,原因是hive里面有默认配置的数仓目录

相关内容

热门资讯

我来教教您“天天爱麻将.有没有... 家人们!今天小编来为大家解答天天爱麻将透视挂怎么安装这个问题咨询软件客服徽4282891的挂在哪里买...
玩家攻略科普“甘孜娱乐中心.究... 有 亲,根据资深记者爆料甘孜娱乐中心是可以开挂的,确实有挂(咨询软件无需...
今日重大通报“白金岛放炮罚.有... 网上科普关于“白金岛放炮罚有没有挂”话题很是火热,小编也是针对白金岛放炮罚作*弊开挂的方法以及开挂对...
终于了解“闲来玩游戏.有没有挂... 终于了解“闲来玩游戏.有没有挂?”太坑了果然有挂您好,闲来玩游戏这个游戏其实有挂的,确实是有挂的,需...
玩家最新攻略“皮皮跑胡子.怎么... 家人们!今天小编来为大家解答皮皮跑胡子透视挂怎么安装这个问题咨询软件客服徽9784099的挂在哪里买...
今日重大消息“么么四川麻将.辅... 有 亲,根据资深记者爆料么么四川麻将是可以开挂的,确实有挂(咨询软件无需...
今日重磅消息“飞鹰互娱.到底有... 网上科普关于“飞鹰互娱有没有挂”话题很是火热,小编也是针对飞鹰互娱作*弊开挂的方法以及开挂对应的知识...
创纪录霸榜!《科学》《自然》年... 世界顶级期刊美国《科学》杂志昨天公布2025年度十大科学突破,中国成果密集入选成为最值得关注的现象之...
【第一消息】“湘乐.到底是不是... 家人们!今天小编来为大家解答湘乐透视挂怎么安装这个问题咨询软件客服徽4282891的挂在哪里买很多人...
今日重大通报“白金岛跑胡子.有... 有 亲,根据资深记者爆料白金岛跑胡子是可以开挂的,确实有挂(咨询软件无需...