ranger_audits更换审计日志保留时间

芒果2年前技术文章1314

本次测试集群为:
hdp: 3.1.5.0-152
Infra Solr: 0.1.0
Ranger: 1.2.0.3.1

修改Solr 的中ranger_audits 数据保留时长

F4FE9071-9FE4-4CD8-B161-3303047FA0B7.png


HDP、CDP中Ranger 的审计日志数据默认存储在Solr 的ranger_audits  中,默认的保留时长为90天,对于一个操作频繁的集群90天的保留时长的数据量会相当的大,并且数据量一大也会导致在Ranger 中查看审计信息日志变慢,建议在缩短数据保留时长,比如7天。具体修改操作步骤如下
hdp进入rangeradmin的节点 打开以下文件:
vim /usr/hdp/3.1.5.0-152/ranger-admin/contrib/solr_for_audit_setup/conf/solrconfig.xml
EC6C359E-BF99-487C-8D65-4C9589D1CFC4.png
找到如下配置,将保留数据时长修改为15天
<str name="fieldName">_ttl_</str>
<str name="value">+15DAYS</str>
需要注意的是关于这个保留时间是存在zk中的。
DCDCE8FF-09A7-4BC0-9C06-8783D0365AFD.png
需要把更改的文件上传到zk中
java -classpath .:/usr/lib/ambari-infra-solr/server/solr-webapp/webapp/WEB-INF/lib/* org.apache.solr.cloud.ZkCLI -cmd upconfig -zkhost hdp01:2181/infra-solr -confdir /usr/hdp/3.1.5.0-152/ranger-admin/contrib/solr_for_audit_setup/conf/ -confname ranger_audits
然后重启Solr生效,rangeradmin界面查看配置文件,查看是否已生效
F3D00CDC-A866-4C88-ADBF-5F9516B1C596.png
注意:更改配置和重新加载集合后新添加的文档将被自动删除。但是对于修改配置以前的数据文件需要通过命令手动删除,如下
curl -v --negotiate -u : "hdp01:8886/solr/ranger_audits/update?commit=true" -H "Content-Type: text/xml" --data-binary "<delete><query>evtTime:[* TO NOW-0DAYS]</query></delete>"

2075E8FE-D7A3-4948-BD74-A0AA96B9B1F4.png

标签: 大数据运维

相关文章

ES运维(八)添加IK分词器

ES运维(八)添加IK分词器

一、概述ES自带standard analyzer、simple analyzer、whitespace analyzer、stop analyzer、language analyzer、patter...

ES运维(一)底层数据存储原理

ES运维(一)底层数据存储原理

1、ES底层数据存储原理架构图Segment工作流程:A、 新的文档在内存中组织B、 每隔一段时间,buffer将会被提交:生成一个新的segment(一个额外的新的倒序索引)并被写到磁盘,同时一个新...

CDH时钟同步问题

CDH时钟同步问题

首先执行如下命令:查看chronyd是否启动systemctl status chronyd如果没启动执行如下命令启动systemctl restart chronyd每台检查时间状态chronyc...

ElasticSearch开启xpack

ElasticSearch开启xpack

ES开启xpack1、生成ca证书(用户名和密码不用设置,一路回车,生成证书文件elastic-stack-ca.p12,生成kibana证书的时候也需要该ca证书)/opt/dtstack/es-6...

Haproxy配置负载均衡

yum安装haproxy如果后面要配置高可用,和keepalived配合使用更佳。yum install haproxy修改配置文件设置impala和ldap的负载均衡(Impala Daemon分布...

运维监控体系总结

总结归纳运维工作中的监控内容。监控目标:明白监控的重要性以及使用监控要实现的业务目标通常包括以下三点:对目标系统进行实时监控监控可以实时反馈目标系统的当前状态 目标系统硬件、软件、业务是否正常、目前处...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。