HDP 3.1.5集群Apache Ranger Hive插件启用后无法正常工作
HDP 3.1.5 Ranger Hive插件启用异常修复方案
三个异常(插件未注册、所有资源无访问权限、默认策略未生成)同时出现,核心诱因为Ranger Hive插件未完成初始化、与Ranger Admin服务通信失败,按以下步骤逐项排查修复:
1. 基础通信与插件配置校验
首先确认插件侧配置与网络连通性符合要求,配置路径为Ambari控制台 > Hive > 配置 > 高级 > 自定义ranger-hive-plugin-properties:
- 校验
ranger.plugin.hive.policy.rest.url参数值,必须为Hive集群节点可正常解析访问的Ranger Admin地址,格式为http(s)://<Ranger_Admin主机名/IP>:6080,禁止填写localhost或错误端口 - 校验
ranger.plugin.hive.service.name参数值,必须与Ranger控制台中创建的Hive服务实例名完全一致(大小写敏感),HDP 3.1.5默认实例名为hivedev,自定义实例名需手动对齐 - 在HiveServer2、Hive Metastore节点执行连通性校验命令,确认可正常访问Ranger Admin端口:
curl -v http://<Ranger_Admin地址>:6080
如果连通失败,先修复防火墙规则、主机名解析、Kerberos认证配置(开启Kerberos的集群需确认Hive服务keytab具备Ranger Admin访问权限),再执行后续操作。
2. 插件状态未注册问题修复
通信正常但插件仍未在Audit > Plugin Status页面显示,按以下步骤调整:
- 确认插件配置中
ranger.plugin.hive.plugin.status.enabled参数值为true,ranger.plugin.hive.plugin.status.pollIntervalMs参数值不超过30000(即30秒上报一次状态) - 配置修改后必须重启所有HiveServer2、Hive Metastore实例,单节点重启会导致部分组件未加载插件配置
- 重启后查看HiveServer2日志(默认路径
/var/log/hive/hiveserver2.log),搜索关键字RangerHivePlugin,出现Successfully downloaded policies from Ranger Admin日志即代表插件与Admin通信正常。
3. 默认策略未生成、全量资源无权限修复
该问题为插件未成功从Ranger Admin拉取权限策略导致,通信恢复后仍未自动生成默认策略时,按以下操作:
- 登录Ranger控制台,进入Access Manager > 资源型策略 > Hive,找到对应集群的Hive服务实例
- 点击实例旁的编辑按钮,无需修改任何参数直接点击保存,触发Ranger Admin为该实例初始化默认权限策略(默认包含管理员、hive用户的全量权限授权)
- 在Hive节点执行命令手动触发插件策略同步:
cd /usr/hdp/current/ranger-hive-plugin/ ./enable-hive-plugin.sh
- 等待1分钟后刷新Ranger插件状态页即可看到Hive插件注册记录,此时管理员用户可正常访问Hive所有库表资源,后续按需配置自定义权限策略即可。
临时恢复方案:故障排查阶段如需快速恢复Hive业务,可在Ambari中临时关闭Ranger Hive插件,重启Hive服务后权限将回退至HDFS原生权限模式,避免业务长时间中断。
异常参考截图


内容的提问来源于stack exchange,提问作者Muhammad Waqas Jamil
相关产品推荐
相关产品推荐

