Tous les produits
Search
Centre de documentation

ApsaraMQ for Kafka:Utiliser les listes de contrôle d'accès (ACL)

Dernière mise à jour :Aug 11, 2026

La fonctionnalité Access Control List (ACL) des instances Professionnel ou Serverless de Message Queue for Apache Kafka permet d'octroyer à des utilisateurs SASL des autorisations spécifiques sur des ressources telles que les topics et les groupes, afin de mettre en œuvre un contrôle d'accès granulaire.

Contexte

L'entreprise A a souscrit à Message Queue for Apache Kafka et souhaite que l'utilisateur A puisse uniquement consommer les messages de tous les topics dans Message Queue for Apache Kafka, sans pouvoir produire de messages vers aucun topic dans Message Queue for Apache Kafka.

Remarques relatives à l'utilisation

  • Pour les instances Internet ou VPC, Kafka fournit par défaut un utilisateur SASL disposant d'autorisations de lecture et d'écriture pour tous les topics et groupes. Pour obtenir un contrôle fin des autorisations, activez les ACL, créez des utilisateurs SASL personnalisés et accordez-leur les autorisations nécessaires pour envoyer et recevoir des messages depuis Message Queue for Apache Kafka. Une fois les ACL activées, les autorisations de l'utilisateur SASL par défaut ne sont plus valides.

  • Après l'activation des ACL, l'envoi de messages ne crée plus automatiquement de topics.

Prérequis

Votre instance Message Queue for Apache Kafka doit répondre aux exigences suivantes :

  • L'instance est une édition **Professional ou Serverless.

  • L'instance est dans l'état Running.

  • La version majeure est la 2.2.0 ou ultérieure. Pour plus d'informations sur la mise à niveau de la version majeure, consultez la rubrique Mettre à niveau les versions.

  • La version mineure est la plus récente. Pour plus d'informations sur la mise à niveau de la version mineure, consultez la rubrique Mettre à niveau la version de l'instance.

Étape 1 : Activer les ACL

Après la mise à niveau de la version mineure, activez les ACL pour l'instance dans la console Message Queue for Apache Kafka.

  1. Connectez-vous à la console ApsaraMQ for Kafka.

  2. Sur la page Overview, sélectionnez une région dans la section Resource Distribution.

  3. Sur la page Instances, cliquez sur le nom de l'instance cible.

  4. Sur la page Instance Details, cliquez sur Enable ACL dans le coin supérieur droit de la section Overview.

  5. Dans la boîte de dialogue Note, cliquez sur OK puis actualisez manuellement la page.

    Après actualisation de la page, le statut Status dans la section Basic Information de la page Instance Details passe à Upgrading. Le processus est terminé lorsque le statut Status passe à Running.

    Important

    Les ACL sont activées uniquement une fois la mise à niveau terminée. Vous pouvez alors créer des utilisateurs SASL, leur octroyer des autorisations et vous connecter à l'instance via un endpoint SASL. La mise à niveau prend environ 15 à 20 minutes.

Étape 2 : Créer un utilisateur SASL

Après avoir activé les ACL pour l'instance, créez un utilisateur SASL pour l'utilisateur A.

  1. Connectez-vous à la console ApsaraMQ for Kafka.

  2. Sur la page Overview, sélectionnez une région dans la section Resource Distribution.

  3. Sur la page Instances, sélectionnez l'instance pour laquelle vous avez activé les ACL.

  4. Sur la page Instance Details, cliquez sur l'onglet Manage SASL Users. Pour une instance d'édition Serverless, choisissez Permissions > Manage SASL Users dans le volet de navigation de gauche.

  5. Sur la page Manage SASL Users, cliquez sur Create SASL User.

  6. Dans le panneau Create SASL User, configurez les paramètres de l'utilisateur SASL et cliquez sur OK.

    Paramètre

    Description

    Username

    Le nom de l'utilisateur SASL.

    User Type

    Message Queue for Apache Kafka prend en charge les mécanismes SASL suivants :

    • PLAIN : Mécanisme simple de vérification par nom d'utilisateur et mot de passe. Message Queue for Apache Kafka optimise le mécanisme PLAIN pour prendre en charge la création dynamique d'utilisateurs SASL sans redémarrer l'instance.

    • SCRAM : Mécanisme d'authentification par nom d'utilisateur et mot de passe plus sécurisé que PLAIN. Pour Message Queue for Apache Kafka, les instances non Serverless utilisent SCRAM-SHA-256. Les instances Serverless prennent en charge SCRAM-SHA-512, qui constitue la configuration par défaut pour SCRAM.

    Password

    Le mot de passe de l'utilisateur SASL.

    Confirm Password

    Saisissez à nouveau le mot de passe pour le confirmer.

    Une fois l'utilisateur créé, il apparaît dans l'onglet Manage SASL Users.

    • Pour modifier le mot de passe de l'utilisateur SASL, cliquez sur Change Password dans la colonne Actions. Dans le panneau Change SASL User Password, définissez un New Password et Confirm Password, puis cliquez sur OK.

    • Pour supprimer l'utilisateur SASL, cliquez sur Delete dans la colonne Actions.

Étape 3 : Octroyer des autorisations à l'utilisateur SASL

Après avoir créé l'utilisateur SASL pour l'utilisateur A, octroyez-lui les autorisations de lecture des messages des topics et des groupes de consommateurs.

  1. Sur la page Instance Details, cliquez sur l'onglet Manage SASL User Permissions.

  2. Dans l'onglet Manage SASL User Permissions, cliquez sur Grant Permission.

  3. Dans le panneau Grant Permission, configurez les paramètres suivants et cliquez sur OK.

    Paramètre

    Description

    Username

    Le nom de l'utilisateur SASL. Le caractère générique astérisque (*) représente tous les noms d'utilisateur.

    Resource Type

    Message Queue for Apache Kafka prend en charge l'autorisation pour les types de ressources suivants :

    • Topic : Un topic de message.

    • Group : Un groupe de consommateurs.

    • Cluster : Une instance.

    • Transactional ID : Un ID transactionnel.

    Match Mode

    Message Queue for Apache Kafka prend en charge les modes de correspondance suivants :

    • Exact Match : Correspond uniquement aux ressources dont les noms sont identiques au nom de ressource saisi.

    • Prefix Match : Correspond à toute ressource dont le nom commence par le préfixe saisi.

    Resource Name

    Le nom du topic, du groupe ou du cluster, ou l'ID transactionnel. Le caractère générique astérisque (*) représente tous les noms de ressources.

    Operation Type

    Message Queue for Apache Kafka prend en charge les types d'opérations suivants :

    • Write

    • Read

    • Idempotent Write Operation

    Important
    • Pour le type de ressource Group, seule l'opération Read est prise en charge.

    • Pour le type de ressource cluster, seule l'opération Idempotent Write Operation est prise en charge.

    Pour les instances d'édition Serverless

    Paramètre

    Description

    Username

    Le nom de l'utilisateur SASL. Le caractère générique astérisque (*) représente tous les noms d'utilisateur.

    Resource Type

    Message Queue for Apache Kafka prend en charge l'autorisation pour les types de ressources suivants :

    • Topic : Un topic de message.

    • Group : Un groupe de consommateurs.

    • Cluster : Une instance.

    • Transactional ID : Un ID transactionnel.

    Match Mode

    Message Queue for Apache Kafka prend en charge les modes de correspondance suivants :

    • Exact Match : Correspond uniquement aux ressources dont les noms sont identiques au nom de ressource saisi.

    • Prefix Match : Correspond à toute ressource dont le nom commence par le préfixe saisi.

    Resource Name

    Le nom du topic, du groupe ou du cluster, ou l'ID transactionnel. Le caractère générique astérisque (*) représente tous les noms de ressources.

    Source IP Address

    Restreint l'accès à des adresses IP ou des plages d'adresses IP spécifiques.

    Authorization Method

    • ALLOW : Autorise l'accès.

    • DENY : Refuse l'accès.

    Operation Type

    Message Queue for Apache Kafka prend en charge les types d'opérations suivants :

    • WRITE : Écriture

    • READ : Lecture

    • CREATE : Création

    • DELETE : Suppression

    • DESCRIBE : Affichage des métadonnées et des informations de décalage (offset).

    • DESCRIBE_CONFIGS : Affichage des informations de configuration.

    • IDEMPOTENT_WRITE : Écriture idempotente.

    Important
    • Pour les clients de version 3.0 ou ultérieure, les écritures idempotentes sont activées par défaut. Pour envoyer des messages avec succès, vous devez définir enable.idempotence=true et octroyer l'autorisation IDEMPOTENT_WRITE.

    • Lorsque vous octroyez les autorisations WRITE, READ, DELETE ou ALTER, l'autorisation DESCRIBE est accordée par défaut.

    • Pour le type de ressource cluster, seule l'opération IDEMPOTENT_WRITE est prise en charge.

    Une fois la configuration terminée, vous pouvez consulter les autorisations de l'utilisateur créé dans l'onglet Manage SASL User Permissions. Vous pouvez filtrer les autorisations par Resource Type, Match Mode, Resource Name et Username, puis cliquez sur Search.

Opérations connexes

  • Une fois les autorisations octroyées, l'utilisateur A peut se connecter à l'instance Message Queue for Apache Kafka via un endpoint SASL et consommer des messages à l'aide d'un SDK. Pour savoir comment se connecter avec un SDK, consultez la rubrique Présentation des SDK.

  • Pour octroyer des autorisations à un utilisateur SASL à l'aide d'API, consultez les rubriques Créer un utilisateur SASL et Créer une ACL.

  • Pour plus d'informations sur les endpoints SASL, consultez la rubrique Comparaison des endpoints.