Clickhouse 配置帶訪問權(quán)限控制的zookeeper

一咸灿、背景

由于部門內(nèi)clickhouse集群依賴的zookeeper集群并未設置訪問權(quán)限控制,所以被安全部門通報漏洞

二、解決的方案

1、不把Zookeeper直接暴露在公網(wǎng)
2、添加訪問控制兵罢,根據(jù)情況選擇對應方式(認證用戶,用戶名密碼)
3伏伯、綁定指定IP訪問(利用IPtable實現(xiàn))

三浩考、實現(xiàn)

這里我們選擇方案二(別問我為哈 手動黑人3問號)

3.1 zookeeper配置

首先打開命令行客戶端 zkCli.sh

/opt/soft/zookeeper/bin/zkCli.sh

為zookeeper 增加一個認證用戶
格式如下: addauth digest 用戶名:密碼明文

addauth digest clickhouse:myPassword

為zk路徑設置權(quán)限,這里有明文和密文兩種方式

首先創(chuàng)建一個測試目錄

create /test test
  • 方式一 明文
setAcl /test auth:clickhouse:myPassword:cdrwa
  • 方式二 密文(密文密碼的生成規(guī)則和目錄權(quán)限可參考文末 : Zookeeper ACL權(quán)限配置及zkclient示例)
setAcl /test digest:clickhouse:myPassword:cdrwa

查看設置的權(quán)限

getAcl /test

此時只有:clickhouse:myPassword 能對/test目錄操作

配置zk中的clickhouse目錄
這里看zk的用途,如果zk只為ck提供服務,那么可以直接為/目錄設置權(quán)限

setAcl / auth:clickhouse:myPassword:cdrwa

如果zk還同時為其他框架提供服務那么可只為ck使用的目錄設置權(quán)限

setAcl /clickhouse auth:clickhouse:myPassword:cdrwa

這里需要注意的是zk的路徑權(quán)限不會繼承,也就是說你對于/clickhouse設置的權(quán)限 對于/clickhouse/xx 是不生效的 但是如果ck里配置了zk的用戶及密碼 那么由ck創(chuàng)建出的zk路徑是帶有權(quán)限的

3.2 clickhouse配置

在metrika.xml中配置zk的用戶密碼(注意這里密碼需要配置成明文)

    <zookeeper-servers>
        <node index="1">
            <host>example1</host>
            <port>2181</port>
        </node>
        <node index="2">
            <host>example2</host>
            <port>2181</port>
        </node>
        <node index="3">
            <host>example3</host>
            <port>2181</port>
        </node>
        <identity>clickhouse:myPassword</identity>
    </zookeeper-servers>

配置完必須重啟所有ck服務 (如果長時間無法停止 可強制kill掉)

/etc/init.d/clickhouse-server restart

3.3 驗證

隨便找一個表查詢或?qū)懭?無誤即可
如果報錯檢查

  • zk用戶名密碼是否配置
  • ck xml配置明文密碼是否正確 是否同步
  • ck 是否全部重啟

3.4 以后如果想通過zkCli操作ck的路徑怎么辦???

那當然是登錄zkCli
再執(zhí)行addauth digest clickhouse:myPassword 即可操作帶有權(quán)限的路徑

參考文檔:
Zookeeper ACL權(quán)限配置及zkclient示例

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市陵霉,隨后出現(xiàn)的幾起案子琅轧,更是在濱河造成了極大的恐慌,老刑警劉巖撩匕,帶你破解...
    沈念sama閱讀 217,406評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件鹰晨,死亡現(xiàn)場離奇詭異,居然都是意外死亡止毕,警方通過查閱死者的電腦和手機模蜡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評論 3 393
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來扁凛,“玉大人忍疾,你說我怎么就攤上這事〗鞒” “怎么了卤妒?”我有些...
    開封第一講書人閱讀 163,711評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長字币。 經(jīng)常有香客問我则披,道長,這世上最難降的妖魔是什么洗出? 我笑而不...
    開封第一講書人閱讀 58,380評論 1 293
  • 正文 為了忘掉前任士复,我火速辦了婚禮,結(jié)果婚禮上翩活,老公的妹妹穿的比我還像新娘阱洪。我一直安慰自己,他們只是感情好菠镇,可當我...
    茶點故事閱讀 67,432評論 6 392
  • 文/花漫 我一把揭開白布冗荸。 她就那樣靜靜地躺著,像睡著了一般利耍。 火紅的嫁衣襯著肌膚如雪蚌本。 梳的紋絲不亂的頭發(fā)上盔粹,一...
    開封第一講書人閱讀 51,301評論 1 301
  • 那天,我揣著相機與錄音魂毁,去河邊找鬼玻佩。 笑死,一個胖子當著我的面吹牛席楚,可吹牛的內(nèi)容都是我干的咬崔。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼烦秩,長吁一口氣:“原來是場噩夢啊……” “哼垮斯!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起只祠,我...
    開封第一講書人閱讀 39,008評論 0 276
  • 序言:老撾萬榮一對情侶失蹤兜蠕,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后抛寝,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體熊杨,經(jīng)...
    沈念sama閱讀 45,443評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,649評論 3 334
  • 正文 我和宋清朗相戀三年盗舰,在試婚紗的時候發(fā)現(xiàn)自己被綠了晶府。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,795評論 1 347
  • 序言:一個原本活蹦亂跳的男人離奇死亡钻趋,死狀恐怖川陆,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情蛮位,我是刑警寧澤较沪,帶...
    沈念sama閱讀 35,501評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站失仁,受9級特大地震影響尸曼,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜萄焦,卻給世界環(huán)境...
    茶點故事閱讀 41,119評論 3 328
  • 文/蒙蒙 一骡苞、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧楷扬,春花似錦、人聲如沸贴见。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,731評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽片部。三九已至镣衡,卻和暖如春霜定,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背廊鸥。 一陣腳步聲響...
    開封第一講書人閱讀 32,865評論 1 269
  • 我被黑心中介騙來泰國打工望浩, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人惰说。 一個月前我還...
    沈念sama閱讀 47,899評論 2 370
  • 正文 我出身青樓磨德,卻偏偏與公主長得像,于是被迫代替她去往敵國和親吆视。 傳聞我的和親對象是個殘疾皇子典挑,可洞房花燭夜當晚...
    茶點故事閱讀 44,724評論 2 354

推薦閱讀更多精彩內(nèi)容