Hadoop Kerberos异常:hdfs与kinit缓存文件不同致TGT未找到
核心问题:用户身份不匹配
你遇到的问题本质是执行kinit和hdfs命令的用户身份不一致:
- 用
sudo kinit获取的Kerberos票据属于root用户(UID=0),所以缓存文件默认是/tmp/krb5cc_0; - 而你直接执行
hdfs dfs -ls /时用的是普通用户(UID=1001),Kerberos会自动根据当前用户的UID生成缓存文件名,也就是/tmp/krb5cc_1001——两个用户的票据缓存完全独立,自然找不到有效TGT。
为什么会这样?
MIT Kerberos的缓存文件有默认命名规则:/tmp/krb5cc_<UID>,其中<UID>是当前运行命令的用户ID。root的UID是0,对应krb5cc_0;你的普通用户UID是1001,就对应krb5cc_1001。
虽然你在krb5.conf里配置了default_ccache_name = FILE:/tmp/krb5cc_0,但这个配置在普通用户环境下要么因为权限问题无法读取root的缓存文件,要么Kerberos会优先根据用户UID匹配缓存(避免不同用户的票据冲突)。
解决办法
这里给你几个实用的解决方案,按需选择:
最推荐:用普通用户身份获取票据
直接切换到你的Hadoop用户(比如hduser)执行kinit,不要加sudo:kinit hduser/stwhdrm01@FDATA.COM之后再执行
hdfs dfs -ls /,此时票据会存在/tmp/krb5cc_1001,hdfs命令能直接读取,问题就能解决。临时方案:指定缓存路径
如果必须用root生成票据,可以通过环境变量让hdfs命令读取root的缓存:export KRB5CCNAME=/tmp/krb5cc_0 hdfs dfs -ls /注意:需要先给root的缓存文件开放普通用户读取权限:
sudo chmod 644 /tmp/krb5cc_0,但这种方式有安全风险,不建议长期使用。不推荐:统一缓存路径(生产环境慎用)
修改/etc/krb5.conf里的default_ccache_name为所有用户都能访问的路径,但这样会导致不同用户共享票据缓存,存在安全隐患,只适合测试环境。
验证步骤
执行完kinit后,用普通用户运行klist,如果输出的缓存文件是/tmp/krb5cc_1001,并且有有效票据,再执行hdfs命令就应该正常了。
内容的提问来源于stack exchange,提问作者Tran Thien An

