Configurer Kerberos pour SAS CAS : Principes et Architecture

Cet article en deux mots :

Intégrer Kerberos dans Kubernetes est un défi avec les conteneurs éphémères. Pour SAS Viya 4, le pattern Sidecar via sas-krb5-proxy résout le problème en gérant les tickets et le keytab dans un cache partagé, garantissant à CAS une authentification transparente et automatisée.

L'intégration de Kerberos dans un clusterEnsemble de nœuds (machines) interconnectés, gérés par Kubernetes, qui collaborent pour exécuter les microservices et le moteur CAS de SAS Viya, assurant haute disponibilité et passage à l'échelle. KubernetesKubernetes est l'orchestrateur open source gérant le déploiement, la mise à l'échelle et l'exécution conteneurisée des microservices de l'architecture cloud-native de SAS Viya. peut vite donner mal à la tête, notamment à cause de la nature éphémère des conteneurs. Dans SAS Viya 4SAS Viya 4 est une plateforme d'IA, de data management et d'analytics de pointe, nativement conçue pour le Cloud (Cloud-Native). Contrairement aux versions précédentes, elle repose sur une architecture de microservices orchestrée par Kubernetes.

Elle permet de gérer l'intégralité du cycle de vie de la donnée — de l'ingestion à la mise en production des modèles (ModelOps) — en offrant une élasticité totale, une intégration transparente avec l'open-source (Python, R) et une interface unifiée pour les data scientists et les décideurs métiers.
, l'approche retenue pour doter CAS de capacités Kerberos repose sur le pattern "Sidecar", le fidèle acolyte de notre conteneur principal.

Au lieu d'alourdir l'image du serveur CASMoteur analytique "in-memory" de SAS Viya. Il traite les données en parallèle (MPP) sur plusieurs nœuds pour offrir une puissance de calcul massive et une exécution ultra-rapide des actions. avec la gestion Kerberos, SAS injecte un conteneur secondaire (le sidecar sas-krb5-proxy) directement dans le pod CAS via un transformateur magique (cas-kerberos-no-tls-transformer.yaml).

Ce conteneur a une mission noble : lire un fichier `keytab` secret, s'authentifier auprès du grand manitou (le KDC Active Directory) via `kinit`, et maintenir le ticket Kerberos en vie dans un cache partagé. 

Grâce à la colocation dans le même pod, le serveur CASMoteur analytique "in-memory" de SAS Viya. Il traite les données en parallèle (MPP) sur plusieurs nœuds pour offrir une puissance de calcul massive et une exécution ultra-rapide des actions. a accès à ce cache de tickets. Ainsi, lorsqu'une session CASConnexion temporaire entre un client et le serveur Cloud Analytic Services. Elle alloue des ressources dédiées pour l'exécution distribuée de tâches analytiques et la gestion des tables en mémoire. veut interroger une base de données protégée, le ticket Kerberos est déjà chaud et prêt à l'emploi. Plus besoin de taper son mot de passe à chaque requête !

Illustration
Illustration

Nicolas Housset

Passionné d'informatique, je suis Consultant et expert technique SAS VIYA, également co-fondateur de la société Flexcelite. Spécialisé dans les technologies SAS (Viya, 9.4) et les infrastructures associées (Linux, Hadoop, Azure), ce blog est mon espace pour partager mes mémos techniques et retours d'expérience.