Cette rubrique explique comment configurer l'accès réseau et les paramètres de sécurité d'un cluster ApsaraMQ for Confluent. Elle couvre les types d'accès réseau, les formats des endpoints, les paramètres de sécurité et l'accès sortant via une passerelle NAT.
Accès VPC ou accès Internet
ApsaraMQ for Confluent prend en charge deux types d'accès réseau. Sélectionnez le type adapté à votre charge de travail.
| Accès VPC | Accès Internet | |
|---|---|---|
| Connectivité | Accès depuis le VPC du cluster ou d'autres VPC. Les composants du cluster, à l'exception de Control Center, ne sont pas accessibles depuis Internet. | Accès depuis Internet. L'accès VPC reste disponible. |
| Portée par défaut | Tous les composants | Control Center uniquement. Activez les autres composants après la création de l'instance. |
| Sécurité | Chiffrement SSL (activé par défaut) | Chiffrement SSL (activé par défaut) + Classic Load Balancer (CLB) |
L'accès Internet utilise des instances CLB, qui engendrent des frais de transfert de données facturés selon le mode paiement à l'utilisation.
Activer l'accès Internet pour les composants du cluster
Lorsque vous créez une instance ApsaraMQ for Confluent, l'accès Internet est activé automatiquement uniquement pour Control Center. Pour activer l'accès Internet pour d'autres composants :
Ouvrez la page Instance Details de votre instance ApsaraMQ for Confluent.
Dans le volet de navigation de gauche, sélectionnez Access Links and Interfaces.
Activez l'accès Internet pour les composants souhaités.
Référence des endpoints
Chaque cluster ApsaraMQ for Confluent fournit des endpoints VPC et publics. Les noms d'hôte respectent le format suivant :
{prefix}-{service}-{partInstanceId}.alikafka.aliyuncs.com:{port}
| Segment | Description | Exemple |
|---|---|---|
{prefix} |
vpc pour les endpoints VPC, pub pour les endpoints publics |
vpc, pub |
{service} |
Identifiant du composant | kafka, schemaregistry, connect |
{partInstanceId} |
Suffixe de l'ID d'instance | Si l'ID d'instance est alikafka_confluent-cn-abcdef****, la valeur est abcdef**** |
Endpoints VPC
Utilisez les endpoints VPC pour accéder aux composants du cluster depuis le VPC dans lequel réside le cluster.
| Composant | Endpoint VPC |
|---|---|
| Courtier Kafka | vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:9095 |
| Confluent MDS | vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:8090 |
| Schema Registry | vpc-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:8081 |
| Kafka Rest Proxy | vpc-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:8082 |
| Connect | vpc-connect-{partInstanceId}.alikafka.aliyuncs.com:8083 |
| Confluent KSQL | vpc-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:8088 |
| Control Center | vpc-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:9021 |
Endpoints publics
Utilisez les endpoints publics pour accéder aux composants du cluster depuis le VPC dans lequel réside le cluster ou entre plusieurs VPC.
| Composant | Endpoint public |
|---|---|
| Courtier Kafka | pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:9092 |
| Confluent MDS | pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:443 |
| Schema Registry | pub-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:443 |
| Kafka Rest Proxy | pub-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:443 |
| Connect | pub-connect-{partInstanceId}.alikafka.aliyuncs.com:443 |
| Confluent KSQL | pub-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:443 |
| Control Center | pub-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:443 |
Chiffrement SSL et contrôle d'accès
Si vous souhaitez accéder à un cluster ApsaraMQ for Confluent depuis un réseau externe, vous devez configurer les paramètres de sécurité réseau.
Chiffrement SSL
ApsaraMQ for Confluent offre un chiffrement des données et un contrôle d'accès. Le chiffrement SSL est activé par défaut pour tous les clusters ApsaraMQ for Confluent afin d'éviter l'écoute ou la fuite de données lors de leur transmission sur le réseau. Le certificat signé par Alibaba Cloud est appliqué automatiquement.
| Certificat | Portée |
|---|---|
| Certificat signé par Alibaba Cloud | Accès au courtier Kafka depuis Internet et les VPC |
Contrôler l'accès Internet avec Cloud Firewall
Lorsque vous activez l'accès Internet, des instances CLB sont créées dans votre compte Alibaba Cloud avec la protection contre la suppression activée.
Ne supprimez pas les instances CLB, sauf si cela est expressément requis.
Par défaut, toutes les adresses IP publiques peuvent accéder au cluster. Pour restreindre l'accès, configurez une politique pour les endpoints publics via Cloud Firewall.
Assurez-vous que votre politique d'accès est valide. Une politique incorrecte risque de bloquer les connexions attendues vers le cluster.
Configurer une passerelle NAT pour l'accès sortant
Si votre cluster ApsaraMQ for Confluent doit atteindre des services externes, configurez une passerelle NAT avec des entrées SNAT pour le VPC du cluster.
Scénarios courants nécessitant un accès sortant :
Envoi d'alertes par e-mail depuis Control Center
Connexion à des systèmes externes tels que MySQL ou Elasticsearch
Pour configurer l'accès sortant :
Créer et gérer des entrées SNAT pour le VPC dans lequel votre cluster ApsaraMQ for Confluent est déployé.
Ajoutez l'adresse IP élastique (EIP) de la passerelle NAT à la liste d'autorisation de chaque système externe auquel le cluster doit accéder.
Sans l'EIP de la passerelle NAT dans la liste d'autorisation du système externe, le cluster ne peut pas se connecter à ce système.