Tous les produits
Search
Centre de documentation

ApsaraMQ for Kafka:Update the SSL certificate algorithm

Dernière mise à jour :Aug 11, 2026

Les instances ApsaraMQ for Kafka accessibles via Internet utilisent des certificats SSL pour chiffrer les communications entre clients et brokers. Par défaut, la taille de la clé du certificat SSL est de 1 024 bits. Pour renforcer la sécurité, augmentez cette taille à 4 096 bits.

La mise à niveau s'effectue en deux phases : remplacez d'abord le certificat sur tous les clients, puis modifiez la taille de la clé dans la console.

Important

Remplacez le certificat client avant de modifier la taille de la clé dans la console. Si vous modifiez d'abord le paramètre de la console, les clients utilisant encore l'ancien certificat ne pourront pas se connecter.

Remarque

Les instances Serverless utilisent par défaut une taille de clé de 4 096 bits. Cette valeur est immuable. Les instructions suivantes s'appliquent uniquement aux instances non serverless.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Une instance ApsaraMQ for Kafka avec accès Internet achetée et déployée, dont l'état est Running.

  • Un accès à la console ApsaraMQ for Kafka.

Fonctionnement

Lorsque vous activez l'accès Internet sur une instance ApsaraMQ for Kafka, le système initialise les ports SSL et attribue un certificat SSL. Vous pouvez consulter la taille de clé actuelle dans la section Configurations de la page Instance Details.

La mise à niveau de 1 024 bits à 4 096 bits comprend deux phases :

  1. Côté client : téléchargez un certificat de transition contenant à la fois les certificats 1 024 bits et 4 096 bits, déployez-le sur chaque client, puis redémarrez les clients.

  2. Côté serveur : définissez le paramètre SSL Certificate Key Size (Bits) sur 4 096 dans la console.

Le certificat de transition (mix.4096.client.truststore.jks pour Java, mix-4096-ca-cert pour les autres langages) fonctionne avec les deux tailles de clé. Les clients restent ainsi connectés, que la console affiche encore 1 024 ou ait déjà basculé sur 4 096.

Étape 1 : Télécharger le certificat SSL

Sélectionnez le fichier de certificat correspondant à votre état de déploiement et à votre langage de programmation.

Clients Java

État actuel Fichier de certificat Description
Nouvelle instance (non encore déployée) only.4096.client.truststore.jks Certificat 4 096 bits uniquement
Instance déployée avec une clé de 1 024 bits kafka.client.truststore.jks Certificat 1 024 bits
Mise à niveau de 1 024 vers 4 096 bits mix.4096.client.truststore.jks Certificats 1 024 bits et 4 096 bits

Clients non Java

État actuel Fichier de certificat Description
Nouvelle instance (non encore déployée) only-4096-ca-cert Certificat 4 096 bits uniquement
Instance déployée avec une clé de 1 024 bits ca-cert.pem Certificat 1 024 bits
Mise à niveau de 1 024 vers 4 096 bits mix-4096-ca-cert Certificats 1 024 bits et 4 096 bits

Pour les liens de téléchargement des certificats non Java, consultez la section « SDKs » dans la rubrique Overview.

Remarque

Pour une mise à niveau de la taille de clé, utilisez le certificat mix. Il prend en charge les tailles de clé 1 024 bits et 4 096 bits, ce qui permet aux clients de rester connectés tout au long de la migration.

Étape 2 : Remplacer le certificat et redémarrer les clients

  1. Copiez le fichier de certificat téléchargé dans le répertoire des certificats SSL de votre client.

  2. Mettez à jour la configuration du client pour référencer le nouveau fichier de certificat. Clients Java : définissez la propriété ssl.truststore.location dans la configuration de votre client Kafka. Clients non Java : indiquez le chemin vers le nouveau fichier de certificat CA. Par exemple, pour les clients Python utilisant confluent-kafka :

       ssl.truststore.location=/path/to/mix.4096.client.truststore.jks
       conf = {
           'bootstrap.servers': '<your-endpoint>',
           'security.protocol': 'SSL',
           'ssl.ca.location': '/path/to/mix-4096-ca-cert',
       }
  3. Redémarrez le client pour charger le nouveau certificat.

  4. Répétez les étapes 1 à 3 pour tous les clients se connectant à l'instance via Internet.

Remarque

Vérifiez que chaque client peut produire et consommer des messages après le redémarrage. Assurez-vous que tous les clients fonctionnent correctement avant de passer à l'étape 3.

Étape 3 : Modifier la taille de la clé dans la console

Une fois que tous les clients utilisent le nouveau certificat :

  1. Connectez-vous à la console ApsaraMQ for Kafka.

  2. Accédez à la page Instance Details de votre instance.

  3. Dans la section Configuration Information, définissez la valeur de SSL Certificate Key Size (Bits) sur 4096. Pour des instructions détaillées, consultez la rubrique Modify message configurations.

Étape 4 : Vérifier la mise à jour

  1. Sur la page Instance Details, confirmez que la valeur de SSL Certificate Key Size (Bits) est bien 4096 dans la section Configurations.

  2. Vérifiez que tous les clients peuvent produire et consommer des messages sans erreur.

  3. (Facultatif) Si vous avez utilisé le certificat de transition mix, vous pouvez le remplacer par le certificat only.4096.client.truststore.jks (Java) ou only-4096-ca-cert (non Java) afin de supprimer l'ancien certificat 1 024 bits de vos clients.