配置跨Manager集群互信 前提条件 管理员已明确业务需求,并规划好不同系统的域名。域名只能包含大写字母、数字、圆点(.)及下划线(),且只能以字母或数字开头。 配置跨集群互信前,两个Manager系统的域名必须不同。MRS创建ECS/BMS集群时会随机生成唯一系统域名,通常无需修改。 配置跨集群互信前,两个集群中不能存在有相同的主机名,也不能存在相同的IP地址。 配置互信的两个集群系统时间必须一致,且系统上的NTP服务必须使用同一个时间源。 配置互信的两个集群系统内所有集群全部组件的运行状态均为“良好”。 Manager内所有集群的ZooKeeper服务的“acl.compare.shortName”参数需确保为默认值“true”。否则请修改该参数为“true”后重启ZooKeeper服务。 操作步骤 1.登录其中一个FusionInsight Manager。 2.在主页中停止所有集群。 单击主页上待操作集群名称后的,单击“停止”,输入管理员密码后在弹出的“停止集群”窗口中单击“确定”,等待集群停止成功。 3.选择“系统 > 权限 > 域和互信”。 4.修改配置参数“互信对端域”。 表 相关参数 参数名 描述 realmname 填写对端系统的域名。 ipport 填写对端系统的KDC地址。 参数值格式为:对端系统内要配置互信集群的Kerberos服务部署的节点IP 地址: 端口 。 如果是双平面组网,需填写业务平面IP地址。 采用IPv6地址时,IP地址应写在中括号“[]”中。 部署主备Kerberos服务或者对端系统内有多个集群需要与本端建立互信时,多个KDC地址使用逗号分隔。 端口值可通过查看KrbServer服务的“kdcports”参数获取,默认值为“21732”。部署服务的节点IP可通过在KrbServer服务页面选择“实例”页签,查看KerberosServer角色的“业务IP”获取。 例如,Kerberos服务部署在10.0.0.1和10.0.0.2上,与本端系统建立互信,则对应参数值为“10.0.0.1:21732,10.0.0.2:21732”。 说明 如果需要配置与多个Manager系统的互信关系,请单击添加新项目,并填写参数值。最多支持16个系统。删除多余的配置请单击。 5.单击“确定”。 6.以omm用户登录主管理节点,执行以下命令更新域配置。 sh ${BIGDATAHOME}/omserver/om/sbin/restartRealmConfig.sh 提示以下信息表示命令执行成功。 Modify realm successfully. Use the new password to log into FusionInsight again. 重启后部分主机与服务可能无法访问并触发告警,执行“restartRealmConfig.sh”后大约需要1分钟自动恢复。 7.登录FusionInsight Manager,启动所有集群。 单击主页上待操作集群名称后的,单击“启动”,在“启动集群”窗口单击“确定”,等待集群启动成功。 8.登录另外一个系统的FusionInsight Manager,重复以上操作。