Kerberos의 user@REALM과 Ranger의 짧은 사용자 이름이 일치하지 않아 허용 정책이 적용되지 않는다.
원본은 이름 mapping과 role 권한 설정 후 해결을 확인했다. 문서에는 Registry 공식 property 이름으로 바로잡아 절차를 보강했다.
NiFi Registry용 identity mapping으로 이름을 정규화하고 Ranger의 해당 Registry 서비스 정책을 확인한다.
확인 수준: 원본에서 해결 확인 · 실행 절차 보강
적용 조건: <...>와 예시 DB·테이블·경로·수치는 실제 확인값으로 바꾼다. 명령과 메뉴는 참고 문서를 바탕으로 보강한 예시이며 대상 시스템에서 실행하지 않았다. 버전·원인에 따른 분기와 남은 확인 사항은 아래에 명시한다.
anonymous이면 먼저 SPNEGO·로그인 인증을 해결한다. identity mapping은 익명 요청을 인증된 사용자로 바꾸지 않는다.nifi-registry.properties용 Safety Valve를 찾아 실제 Registry 설정에 다음 형태로 추가한다. 예시 realm은 운영 realm으로 바꾸고 정규식의 특수문자를 escape한다.nifi.registry.security.identity.mapping.pattern.kerb=^([^/@]+)@EXAMPLE[.]COM$
nifi.registry.security.identity.mapping.value.kerb=$1
nifi.security...와 Registry의 nifi.registry.security...는 다른 property다. 실제 생성된 Registry 설정의 prefix를 대조하고 Save Changes → Registry Restart로 반영한다.Audit의 identity가 정책 대상과 일치하고 필요한 bucket 작업이 성공하며 권한 없는 사용자는 계속 거부되는지 확인한다.