NiFi에서 CDW Impala JDBC 접속 시 GSS initiate failed가 발생하는 증상이 나타난다.
RC4 세션 키가 발급되는 계정과 Java 11의 RC4 제한이 충돌한 사례다. SSL 단계 이후 Kerberos 인증에서 연결이 끊겼다.
AD 서비스 계정에 Kerberos AES 128/256 지원을 활성화하고 NiFi의 krb5.conf 암호화 설정을 맞춘다. 티켓을 새로 발급받아 세션 키가 AES인지 확인한다.
명령 예시는 문서 작성 시 보강한 것이며 대상 시스템에서 실행 검증하지 않았다.
/etc/krb5.conf를 AD 정책과 맞추고, NiFi Controller Service가 참조하는 keytab 파일을 새 파일로 교체한다. 파일의 서비스 사용자 읽기 권한을 유지한다.klist -ket '<nifi.keytab>'
kinit -kt '<nifi.keytab>' '<nifi/host@REALM>'
kvno '<impala/service-host@REALM>'
klist -e
GSS initiate failed가 사라지고 세션 키가 AES이며 실제 JDBC 쿼리가 성공하는지 확인한다.