Tous les produits
Search
Centre de documentation

ApsaraMQ for Kafka:Configure network access and security settings

Dernière mise à jour :Aug 11, 2026

Cette rubrique explique comment configurer l'accès réseau et les paramètres de sécurité d'un cluster ApsaraMQ for Confluent. Elle couvre les types d'accès réseau, les formats des endpoints, les paramètres de sécurité et l'accès sortant via une passerelle NAT.

Accès VPC ou accès Internet

ApsaraMQ for Confluent prend en charge deux types d'accès réseau. Sélectionnez le type adapté à votre charge de travail.

Accès VPC Accès Internet
Connectivité Accès depuis le VPC du cluster ou d'autres VPC. Les composants du cluster, à l'exception de Control Center, ne sont pas accessibles depuis Internet. Accès depuis Internet. L'accès VPC reste disponible.
Portée par défaut Tous les composants Control Center uniquement. Activez les autres composants après la création de l'instance.
Sécurité Chiffrement SSL (activé par défaut) Chiffrement SSL (activé par défaut) + Classic Load Balancer (CLB)
Important

L'accès Internet utilise des instances CLB, qui engendrent des frais de transfert de données facturés selon le mode paiement à l'utilisation.

Activer l'accès Internet pour les composants du cluster

Lorsque vous créez une instance ApsaraMQ for Confluent, l'accès Internet est activé automatiquement uniquement pour Control Center. Pour activer l'accès Internet pour d'autres composants :

  1. Ouvrez la page Instance Details de votre instance ApsaraMQ for Confluent.

  2. Dans le volet de navigation de gauche, sélectionnez Access Links and Interfaces.

  3. Activez l'accès Internet pour les composants souhaités.

Référence des endpoints

Chaque cluster ApsaraMQ for Confluent fournit des endpoints VPC et publics. Les noms d'hôte respectent le format suivant :

{prefix}-{service}-{partInstanceId}.alikafka.aliyuncs.com:{port}
Segment Description Exemple
{prefix} vpc pour les endpoints VPC, pub pour les endpoints publics vpc, pub
{service} Identifiant du composant kafka, schemaregistry, connect
{partInstanceId} Suffixe de l'ID d'instance Si l'ID d'instance est alikafka_confluent-cn-abcdef****, la valeur est abcdef****

Endpoints VPC

Utilisez les endpoints VPC pour accéder aux composants du cluster depuis le VPC dans lequel réside le cluster.

Composant Endpoint VPC
Courtier Kafka vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:9095
Confluent MDS vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:8090
Schema Registry vpc-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:8081
Kafka Rest Proxy vpc-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:8082
Connect vpc-connect-{partInstanceId}.alikafka.aliyuncs.com:8083
Confluent KSQL vpc-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:8088
Control Center vpc-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:9021

Endpoints publics

Utilisez les endpoints publics pour accéder aux composants du cluster depuis le VPC dans lequel réside le cluster ou entre plusieurs VPC.

Composant Endpoint public
Courtier Kafka pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:9092
Confluent MDS pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:443
Schema Registry pub-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:443
Kafka Rest Proxy pub-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:443
Connect pub-connect-{partInstanceId}.alikafka.aliyuncs.com:443
Confluent KSQL pub-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:443
Control Center pub-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:443

Chiffrement SSL et contrôle d'accès

Remarque

Si vous souhaitez accéder à un cluster ApsaraMQ for Confluent depuis un réseau externe, vous devez configurer les paramètres de sécurité réseau.

Chiffrement SSL

ApsaraMQ for Confluent offre un chiffrement des données et un contrôle d'accès. Le chiffrement SSL est activé par défaut pour tous les clusters ApsaraMQ for Confluent afin d'éviter l'écoute ou la fuite de données lors de leur transmission sur le réseau. Le certificat signé par Alibaba Cloud est appliqué automatiquement.

Certificat Portée
Certificat signé par Alibaba Cloud Accès au courtier Kafka depuis Internet et les VPC

Contrôler l'accès Internet avec Cloud Firewall

Lorsque vous activez l'accès Internet, des instances CLB sont créées dans votre compte Alibaba Cloud avec la protection contre la suppression activée.

  • Ne supprimez pas les instances CLB, sauf si cela est expressément requis.

  • Par défaut, toutes les adresses IP publiques peuvent accéder au cluster. Pour restreindre l'accès, configurez une politique pour les endpoints publics via Cloud Firewall.

Important

Assurez-vous que votre politique d'accès est valide. Une politique incorrecte risque de bloquer les connexions attendues vers le cluster.

Configurer une passerelle NAT pour l'accès sortant

Si votre cluster ApsaraMQ for Confluent doit atteindre des services externes, configurez une passerelle NAT avec des entrées SNAT pour le VPC du cluster.

Scénarios courants nécessitant un accès sortant :

  • Envoi d'alertes par e-mail depuis Control Center

  • Connexion à des systèmes externes tels que MySQL ou Elasticsearch

Pour configurer l'accès sortant :

  1. Créer et gérer des entrées SNAT pour le VPC dans lequel votre cluster ApsaraMQ for Confluent est déployé.

  2. Ajoutez l'adresse IP élastique (EIP) de la passerelle NAT à la liste d'autorisation de chaque système externe auquel le cluster doit accéder.

Important

Sans l'EIP de la passerelle NAT dans la liste d'autorisation du système externe, le cluster ne peut pas se connecter à ce système.