知识卡片

长期运行的流作业为什么需要Kerberos认证

专业/工作 · 504

内容

Flink生产集群普遍选择Kerberos而不是更轻量的短期令牌类认证方案,核心原因和流处理作业本身的运行特性有关:一个流作业一旦启动往往要持续运行数天、数月甚至更久,必须在这整个生命周期内不间断地保持身份验证有效,才能持续安全地访问外部数据源(如Kafka、Hadoop组件)和协调服务(如ZooKeeper)。如果用会在较短时间内过期的令牌机制,长期运行的作业就要面对”认证中途失效导致数据访问中断”的风险,而Kerberos提供的票据机制天然支持在有效期内自动续期,能够匹配这种”一次认证、长期有效”的需求。这说明选择安全认证方案时,不能只看协议本身的通用性,还要看它和被保护系统的生命周期特征是否匹配。

参考来源

《Flink入门与实战》第9章《Flink部署与应用》