Storm 安全加固Kerberos 认证、ACL 权限与多租户隔离Apache Storm 作为分布式实时计算框架广泛应用于实时数据处理场景。随着企业级应用的需求增长Storm 平台的安全性也日益重要。本文将详细介绍 Storm 安全加固的三大核心机制Kerberos 认证、ACL 权限控制与多租户隔离帮助企业构建安全的流处理环境。1. Storm Kerberos 认证机制详解Kerberos 是一种网络认证协议通过密钥加密技术为客户端/服务器应用提供强认证。在 Storm 中Kerberos 认证确保只有经过授权的用户和进程才能访问集群资源。1.1 Kerberos 认证配置流程首先需要在集群中配置 Kerberos 服务器并创建 Storm 相关的主体(principals)。以下是关键步骤在 KDC(Kerberos 密钥分发中心)中创建 Storm 服务主体storm/NODE1.EXAMPLE.COMEXAMPLE.COMnimbus/NODE1.EXAMPLE.COMEXAMPLE.COMsupervisor/NODE2.EXAMPLE.COMEXAMPLE.COMworker/NODE2.EXAMPLE.COMEXAMPLE.COM创建 Storm 用户主体stormuser1EXAMPLE.COMstormuser2EXAMPLE.COM为各主体生成并分发密钥tab文件(keytab)。在 Storm 配置文件 storm-site.xml 中设置相关参数xmlpropertynamestorm.security.authentication/namevaluekerberos/value/propertypropertynamestorm.kerberos.login.principal/namevaluestorm/NODE1.EXAMPLE.COMEXAMPLE.COM/value/propertypropertynamestorm.kerberos.login.keytab/namevalue/path/to/storm.keytab/value/property1.2 客户端认证流程客户端使用 Storm 命令行工具(如 storm jar)提交拓扑时需要进行 Kerberos 认证# 获取 Kerberos 票据 kinit stormuser1EXAMPLE.COM # 使用票据提交拓扑 storm jar /path/to/topology.jar com.example.TopologyMainStorm Kerberos 认证流程展示客户端与 Storm 集群间的 Kerberos 认证交互过程客户端KDCStorm 集群kinit 用户认证用户存储票据获取TGT返回TGT有效请求服务发放票据访问集群用户认证获取TGT请求服务票据完成认证此图展示了客户端通过 Kerberos 认证访问 Storm 集群的完整流程从用户认证开始获取 TGT(票据授权票据)请求服务票据最终获得集群访问权限。2. Storm ACL 权限控制实现ACL(Access Control List) 是 Storm 中用于管理用户权限的关键机制通过细粒度的权限控制确保只有授权用户才能执行特定操作。2.1 ACL 配置方式Storm 支持多种 ACL 配置方式全局配置在 storm.yaml 中设置yaml# 开启 ACLstorm.security.authorization: true# 设置超级用户storm.zookeeper.superusers: admin# 设置授权提供者storm.auth.method: org.apache.storm.security.auth.authorize.SimpleACLAuthorizer拓扑级别在提交拓扑时设置javaMapString, String topoConf new HashMap();// 设置拓扑所属用户topoConf.put(TOPOLOGY_USER, stormuser1);// 设置拓扑权限topoConf.put(TOPOLOGY_SUBMITTER_USER, stormuser1);topoConf.put(TOPOLOGY_NAME, test-topology);// 设置 ACLtopoConf.put(topology.owner.permission, read,write);2.2 权限类型与控制Storm 定义了多种操作权限权限类型说明read读取拓扑信息、配置、状态等write修改拓扑配置、重启拓扑、杀死拓扑等execute提交新拓扑supervising管理其他用户的拓扑Storm ACL 权限结构展示 Storm 中不同层级与用户的权限控制关系Storm 集群超级用户普通用户全局资源用户资源拓扑资源读/写/执行监督/执行读/写完全控制受限访问分配分配此图展示了 Storm 中不同层级与用户的权限控制关系超级用户具有完全控制权限可以管理所有资源普通用户只能访问自己的拓扑资源权限受限。2.3 ACL 实践案例假设我们有两个用户stormuser1 和 stormuser2需要配置以下权限stormuser1 可以提交和管理自己的拓扑但不能访问 stormuser2 的拓扑stormuser2 只能查看集群状态不能提交或管理拓扑配置示例// stormuser1 的拓扑配置 MapString, Object topoConf1 new HashMap(); topoConf1.put(TOPOLOGY_USER, stormuser1); topoConf1.put(TOPOLOGY_NAME, user1-topology); topoConf1.put(topology.owner.permission, read,write); topoConf1.put(topology.users.permissions, stormuser1:r,w); // stormuser2 的集群配置仅读权限 MapString, Object clusterConf2 new HashMap(); clusterConf2.put(cluster.users.permissions, stormuser2:r);3. Storm 多租户隔离实践多租户隔离是企业级 Storm 集群的关键需求通过资源隔离与权限控制确保不同租户之间的互不干扰。3.1 资源隔离策略Storm 提供多种资源隔离机制资源调度隔离yaml# 设置资源权重隔离nimbus.thrift.max.buffer.size: 1048576supervisor.slots.ports:67006701670267036704670567066707# 设置租户资源配额resource.isolation.plugin: org.apache.storm.scheduler.resource.strategies.SchedulingWithSharingresource.wheel.share.strategy: org.apache.storm.scheduler.resource.strategies.scheduling.DefaultResourceAwareStrategy网络隔离yaml# 为不同租户设置不同的 RPC 端口supervisor.slots.ports:tenant1:6700-6703tenant2:6704-6707存储隔离bash# 为不同租户创建独立的 Zookeeper 路径/storm/tenant1/topologies/storm/tenant2/topologies3.2 多租户配置示例Storm 多租户隔离架构展示 Storm 中不同租户的资源隔离与权限管理架构NimbusZookeeperSupervisor租户 A租户 B租户 C拓扑资源状态存储计算资源独立命名空间隔离数据区资源配额权限控制安全策略资源监控分配分配此图展示了 Storm 中多租户隔离的架构包括独立的命名空间、隔离的数据区以及资源配额配置确保不同租户之间互不干扰。3.3 实战配置案例下面是一个完整的多租户 Storm 安全配置示例// Storm 安全配置类 public class StormSecurityConfig { // Kerberos 配置 public static MapString, Object getKerberosConfig() { MapString, Object conf new HashMap(); conf.put(storm.security.authentication, kerberos); conf.put(storm.kerberos.login.principal, storm/NODE1.EXAMPLE.COMEXAMPLE.COM); conf.put(storm.kerberos.login.keytab, /etc/storm/storm.keytab); return conf; } // ACL 配置 public static MapString, Object getAclConfig() { MapString, Object conf new HashMap(); conf.put(storm.security.authorization, true); conf.put(storm.auth.method, org.apache.storm.security.auth.authorize.SimpleACLAuthorizer); return conf; } // 多租户配置 public static MapString, Object getMultiTenantConfig(String tenantId) { MapString, Object conf new HashMap(); // 设置租户资源配额 conf.put(topology.memory.request.mb, 512); conf.put(topology.cpu.percent, 20.0); // 设置租户网络隔离 conf.put(topology.worker.childopts, -Djava.net.preferIPv4Stacktrue -Dstorm.zookeeper.tenant tenantId); // 设置租户权限 conf.put(TOPOLOGY_USER, tenantId); conf.put(topology.owner.permission, read,write); conf.put(topology.users.permissions, tenantId :r,w); return conf; } // 提交租户拓扑 public static void submitTenantTopology(String topologyJar, String topologyName, String tenantId, MainClass mainClass) throws Exception { // 合并配置 MapString, Object conf new HashMap(); conf.putAll(getKerberosConfig()); conf.putAll(getAclConfig()); conf.putAll(getMultiTenantConfig(tenantId)); // 创建拓扑 TopologyBuilder builder new TopologyBuilder(); // 构建拓扑逻辑... // 提交拓扑 StormSubmitter.submitTopology(topologyName, conf, builder.createTopology()); } }4. 最小示例与注意事项下面是一个完整的 Storm 安全加固最小示例import org.apache.storm.Config; import org.apache.storm.StormSubmitter; import org.apache.storm.topology.TopologyBuilder; import org.apache.storm.security.auth.kerberos.KerberosRealm; public class SecureStormTopology { public static void main(String[] args) throws Exception { // 1. 创建 Storm 配置 Config conf new Config(); // 2. 启用 Kerberos 认证 conf.set(Config.STORM_SECURITY_AUTHENTICATION, org.apache.storm.security.auth.authenticator.KerberosSaslAuthenticator); conf.set(Config.STORM_KERBEROS_LOGIN_PRINCIPAL, storm/NODE1.EXAMPLE.COMEXAMPLE.COM); conf.set(Config.STORM_KERBEROS_LOGIN_KEYTAB, /etc/storm/storm.keytab); // 3. 启用 ACL conf.set(Config.STORM_SECURITY_AUTHORIZATION, true); conf.set(Config.STORM_AUTH_METHOD, org.apache.storm.security.auth.authorize.SimpleACLAuthorizer); // 4. 设置多租户配置 conf.set(Config.TOPOLOGY_USER, tenant1); conf.set(topology.owner.permission, read,write); conf.set(topology.users.permissions, tenant1:r,w); // 5. 设置资源配额 conf.set(Config.TOPOLOGY_WORKERS, 2); conf.set(Config.TOPOLOGY_MEMORY_REQUEST_MB, 512); conf.set(Config.TOPOLOGY_CPU_PERCENT, 20.0); // 6. 创建拓扑 TopologyBuilder builder new TopologyBuilder(); builder.setSpout(word-spout, new WordSpout(), 1); builder.setBolt(word-bolt, new WordBolt(), 2) .shuffleGrouping(word-spout); // 7. 提交拓扑 StormSubmitter.submitTopology(secure-word-count, conf, builder.createTopology()); } }注意事项Kerberos 配置确保 KDC 服务器可访问正确配置主体(principal)和密钥tab文件定期更新密钥tab文件增强安全性ACL 配置为不同用户设置最小必要权限定期审查 ACL 配置移除不再需要的权限谨慎设置超级用户权限多租户配置为每个租户分配独立的资源配额监控各租户的资源使用情况防止资源争用考虑使用容器技术进一步隔离租户资源整体安全定期更新 Storm 到最新稳定版本启用 Storm UI 的安全访问控制配置防火规则限制不必要的网络访问通过以上配置企业可以构建一个安全、可靠的 Storm 流处理平台保障数据安全和业务连续性。
企业数字化 ERP 产品动态
相关推荐
黄金微针按次报价怎样核对包含项和变更差价 黄金微针写着“按次收费”,并不自动说明一次包括哪些内容。到了比较报价或调整方案时,真正影响支出的,是服务范围怎样变化、原付款有多少可以用于新方案,以及哪些款项仍在单独处理中。先统一口径,再算差额,… · 2026/9/24 4:50:03
金融工程转金融机构数据分析岗:Python/SQL/机器学习技能树与实习安排 本文直接给出金融工程专业学生备战金融机构数据分析岗的分步落地方案,适用条件为国内本科大三至硕士研二阶段、已有基础金融知识、目标是秋招拿到银行/券商/持牌消金等正规金融机构数据分析岗offer的在校生。整体按先搭数据分析技能框架,再攒1-2个适配业… · 2026/9/24 4:49:51
基于FPGA的CORDIC算法实现三角函数运算总结【FPGA数字信号处理第4讲】 一、概述
本文将在前文《CORDIC旋转模式实现sin和cos运算》和《CORDIC向量模式实现arctan运算》的基础上,分析CORDIC旋转模式和向量模式的区别,并总结CORDIC算法实现三角函数运算的思路,包括sin、cos、tan、arcsin、arccos和arctan的运算。 … · 2026/9/24 4:49:45
Kornia API 表面稳定性治理:Import Surface CI 检查如何审计公共导出移除 计算机视觉人工智能深度学习图像处理 【免费下载链接】kornia 🐍 Geometric Computer Vision Library for Spatial AI 项目地址: https://gitcode.com/gh_mirrors/ko/kornia 点击查看 免费下载 本指南围绕 Kornia 仓库中的 Import Surface CI 检查展开&… · 2026/9/24 5:33:16
嵌入式开发效率低?用Claude Code打造AI编程工作流 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 5:33:10
IMU刚性外参静态标定:从重力矢量到SVD解算的完整实操指南 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 5:32:52
TSMC 0.18um 1.5GHz小数分频PLL流片实战:Cadence+ADS协同仿真避坑指南 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 5:32:09
IPD集成产品开发流程管理:从PACE到Charter的研发项目管理实践 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 5:31:45
读懂AI设计发展演变史后,教你应对设计焦虑 AI 行业的爆发始于2022年 ChatGPT 和 Midjouney 的发布,到现在已经快4年了,整个发展过程用突飞猛进、日新月异形容一点都不过分。
但不管它过去还是现在,发展得有多迅猛,都依旧处于行业早期的开荒和发展阶段,离真正成… · 2026/9/24 5:31:45
基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程 简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为… · 2026/9/24 0:00:13
1D-CNN时间序列建模实战:从Conv1d原理到工业落地 简介:面向时间序列数据建模的一维卷积神经网络完整实现,适合深度学习入门者及需要快速验证时序模型的研究者,能够从音频、文本、传感器或股价等序列中挖掘局部特征与时间依赖。压缩包体积很小,只有3KB,内含3个Python脚… · 2026/9/24 0:00:26
柔软的L:汉语语流中被忽视的舌肌张力控制 1. 这个“L”不是字母表里的L,而是舌尖上的L最近在几个方言群和语音教学社群里,反复看到有人发一句:“也说字母L:柔软的长舌”。初看以为是英语发音课笔记,点开才发现全是方言爱好者、播音系学生、语言康复师甚至戏曲演… · 2026/9/24 0:00:44