Configurez les sources de données avant de créer une tâche de migration ou de synchronisation. Cette rubrique explique comment créer une source de données Kafka à l'aide du service de transmission de données.
Risques liés à la sécurité
Vous pouvez ajouter les blocs CIDR publics pour le service de transmission de données automatiquement ou manuellement, mais des risques de sécurité subsistent. En utilisant le service de transmission de données, vous reconnaissez avoir compris et accepté ces risques potentiels. Prenez des mesures de protection de base : définissez un mot de passe complexe pour votre compte, limitez les ports ouverts des blocs CIDR, activez l'authentification pour la communication entre les API internes, et vérifiez régulièrement les blocs CIDR pour supprimer ceux qui ne sont pas nécessaires.
Le service de transmission de données ajoute ou supprime automatiquement les blocs CIDR dans les listes d'autorisation ou les groupes de sécurité selon les besoins métier et les risques de sécurité. N'utilisez pas les blocs CIDR figurant dans une liste d'autorisation ou un groupe de sécurité à d'autres fins que le service de transmission de données. Tout problème résultant d'une telle utilisation est exclu de la garantie du SLA du service de transmission de données. Pour plus d'informations sur l'ajout d'une adresse IP à une liste d'autorisation ou à un groupe de sécurité, consultez Ajouter une liste d'autorisation.
Limites
Le service de transmission de données permet d'ajouter une instance Kafka uniquement en tant que cible de synchronisation des données.
Contexte
La sécurité des données est primordiale lors de la vérification de la connectivité, de la création des liaisons et de la transmission des données. Grâce au système de sécurité du service Kafka, la transmission des données répond à la plupart des exigences de chiffrement et d'authentification des utilisateurs.
Le service de transmission de données prend en charge les méthodes d'authentification Kafka suivantes :
-
GSSAPI
Generic Security Services Application Program Interface (GSSAPI) est un framework fournissant des services de sécurité génériques. Il prend en charge le protocole Kerberos.
-
PLAIN
L'authentification PLAIN est simple mais ne prend pas en charge la modification dynamique des utilisateurs. Les noms d'utilisateur et les mots de passe étant configurés en texte clair, le niveau de sécurité est faible.
-
SCRAM-SHA-256
Salted Challenge Response Authentication Mechanism (SCRAM) authentifie les utilisateurs par nom d'utilisateur et mot de passe. SCRAM-SHA-256 peut être utilisé conjointement avec Transport Layer Security (TLS) pour une authentification sécurisée.
Cette méthode permet la modification dynamique des utilisateurs ; les données utilisateur sont stockées dans ZooKeeper. Vous devez créer un utilisateur pour la communication entre le broker et ZooKeeper avant de démarrer le broker. Toutefois, les noms d'utilisateur et les mots de passe sont configurés en texte clair.
-
SCRAM-SHA-512
SCRAM-SHA-512 peut être utilisé conjointement avec TLS pour une authentification sécurisée.
Procédure
-
Connectez-vous à la console ApsaraDB for OceanBase
.
Dans le volet de navigation de gauche, choisissez Data Transmission > Data Source Management.
-
Sur la page Data Sources, cliquez sur New Data Source dans le coin supérieur droit.

-
Dans la boîte de dialogue New Data Source, sélectionnez Kafka pour Data Source Type.

-
Sélectionnez une valeur pour Instance Type et configurez les paramètres.
-
Si vous sélectionnez Alibaba Cloud Kafka Instance, configurez les paramètres suivants.
Paramètre
Description
Identifiant de la source de données
Nous vous recommandons d'utiliser une combinaison de chiffres et de lettres. Aucun espace n'est autorisé et la longueur ne doit pas dépasser 32 caractères.
Compte Alibaba Cloud croisé
Le service de transmission de données permet de configurer une tâche pour migrer ou synchroniser des données entre des instances appartenant à différents comptes Alibaba Cloud.
Sélectionnez cette option selon vos besoins métier. Si vous la cochez, saisissez le compte Alibaba Cloud de l'instance cible. Si vous ne disposez pas des autorisations nécessaires, demandez d'abord l'autorisation. Pour plus d'informations, consultez Demander une autorisation intercomptes.
ID de l'instance Kafka
ID unique de l'instance Kafka demandée.
Point d'accès
Liste des adresses IP et des ports du serveur Kafka. Le système importe automatiquement cette liste.
RemarqueVous ne pouvez pas saisir de nom de domaine lors de la spécification d'un point d'accès Kafka. Seule une adresse IP est prise en charge. Si vous devez utiliser un nom de domaine, configurez-le dans
advertised.listenerde l'instance Kafka.Nom d'utilisateur
Nom d'utilisateur de connexion de l'instance Kafka.
Mot de passe
Mot de passe de connexion de l'instance Kafka.
Remarques (facultatif)
Informations supplémentaires concernant la source de données.
-
Si vous sélectionnez Create Kafka Instance in VPC ou Public Network Kafka Instance, configurez les paramètres suivants.
Paramètre
Description
Identifiant de la source de données
Nous vous recommandons d'utiliser une combinaison de chiffres et de lettres. Aucun espace n'est autorisé et la longueur ne doit pas dépasser 32 caractères.
Compte Alibaba Cloud croisé
Le service de transmission de données permet de configurer une tâche pour migrer ou synchroniser des données entre des instances appartenant à différents comptes Alibaba Cloud.
Sélectionnez cette option selon vos besoins métier. Si vous la cochez, saisissez le compte Alibaba Cloud de l'instance cible. Si vous ne disposez pas des autorisations nécessaires, demandez d'abord l'autorisation. Pour plus d'informations, consultez Demander une autorisation intercomptes.
ImportantCe paramètre n'est pas affiché lorsque Kafka Instance in Public Network est sélectionné comme type d'instance.
VPC
Sélectionnez l'ID unique d'un VPC dans la liste déroulante ou saisissez un nom de VPC pour effectuer une recherche approximative.
ImportantCe paramètre s'affiche uniquement lorsque vous définissez le type d'instance sur Create Kafka Instance in VPC.
Déploiement dans le VPC/Déploiement inter-FAI
Lors d'un déploiement inter-FAI, les sources et cibles de données se trouvent dans des réseaux différents (VPC différents ou fournisseurs de cloud distincts). Choisissez Deployment in VPC ou Cross-ISP Deployment selon vos besoins métier. Dans la liste
vSwitches, sélectionnez tous les vSwitch auxquels appartiennent les instances bootstrap server etbroker serverdu service Kafka. Ajoutez les blocs CIDR du vSwitch à la liste d'autorisation du groupe de sécurité du VPC actuel.Un vSwitch est un module réseau de base d'un VPC servant à connecter des instances de ressources cloud. Pour plus d'informations, consultez Présentation.
ImportantSi le type d'instance est défini sur Self-Managed Kafka Instance in VPC, vous pouvez sélectionner le mode de déploiement et les vSwitch.
Lors d'un déploiement inter-FAI, les adresses de routage statique (adresses ou blocs CIDR dans des VPC sur d'autres clouds ou dans des centres de données sur site) sont automatiquement associées au premier vSwitch sélectionné.
Point d'accès
Liste des adresses IP et des ports du serveur Kafka.
Activer SSL
Activez ou non Secure Sockets Layer (SSL) selon vos besoins métier. Pour activer SSL, cliquez sur Upload File et téléchargez un certificat SSL avec l'extension
.jks.Activer l'authentification
Activez ou non l'authentification selon vos besoins métier. Kafka propose le chiffrement des données et plusieurs mécanismes d'authentification pour garantir la sécurité des données et des services.
Méthode d'authentification
Si l'authentification est activée, spécifiez la méthode. Le service de transmission de données prend en charge les méthodes suivantes : GSS-API, PLAIN, SCRAM-SHA-256 et SCRAM-SHA-512.
Adresse du serveur KDC
Adresse IP ou nom de domaine du serveur Kerberos Key Distribution Center (KDC).
Remarque : Ce paramètre s'affiche uniquement lorsque vous définissez la méthode d'authentification sur GSSAPI.
Entité utilisateur
Saisissez le nom d'utilisateur.
Remarque : Ce paramètre s'affiche uniquement lorsque vous définissez la méthode d'authentification sur GSSAPI.
Fichier Keytab
Cliquez sur Upload File et téléchargez un fichier de clé avec l'extension
.keytab.Remarque : Ce paramètre s'affiche uniquement lorsque vous définissez la méthode d'authentification sur GSSAPI.
Nom d'utilisateur
Nom d'utilisateur du compte utilisé pour la migration ou la synchronisation des données.
Remarque : Ce paramètre ne s'affiche pas lorsque vous définissez la méthode d'authentification sur GSSAPI.
Mot de passe
Mot de passe du compte utilisé pour la migration ou la synchronisation des données.
Remarque : Ce paramètre ne s'affiche pas lorsque vous définissez la méthode d'authentification sur GSSAPI.
Remarques (facultatif)
Informations supplémentaires concernant la source de données.
-
Cliquez sur Test Connection pour vérifier la connexion réseau entre le service de transmission de données et la source de données, ainsi que la validité du nom d'utilisateur et du mot de passe.
Une fois le test réussi, cliquez sur OK.