All Products
Search
Document Center

ApsaraMQ for Kafka:Perbarui algoritma Sertifikat SSL

Last Updated:Sep 08, 2026

Instans ApsaraMQ for Kafka dengan akses Internet menggunakan Sertifikat SSL untuk mengenkripsi komunikasi antara client dan broker. Secara default, ukuran kunci Sertifikat SSL adalah 1.024 bit. Untuk memperkuat keamanan, Anda dapat meningkatkan ukuran kunci menjadi 4.096 bit.

Peningkatan ini dilakukan dalam dua tahap: pertama, ganti sertifikat di semua client, lalu ubah ukuran kunci di Konsol.

Catatan

Instans serverless menggunakan ukuran kunci 4.096 bit secara default. Nilai ini tidak dapat diubah. Petunjuk berikut hanya berlaku untuk instans non-serverless.

Prasyarat

Sebelum memulai, pastikan Anda telah:

  • Membeli dan menerapkan instans ApsaraMQ for Kafka dengan akses Internet dalam status Running.

  • Memiliki akses ke Konsol ApsaraMQ for Kafka.

Cara kerja

Saat Anda mengaktifkan akses Internet pada instans ApsaraMQ for Kafka, sistem akan menginisialisasi port yang terkait SSL dan menetapkan Sertifikat SSL. Anda dapat melihat ukuran kunci saat ini di bagian Configurations pada halaman Instance Details.

Peningkatan dari 1.024 bit ke 4.096 bit mencakup dua tahap:

  1. Sisi client — Unduh sertifikat transisi yang berisi sertifikat 1.024-bit dan 4.096-bit, terapkan ke setiap client, lalu restart client tersebut.

  2. Sisi server — Ubah parameter SSL Certificate Key Size (Bits) di Konsol menjadi 4.096.

Sertifikat transisi (mix.4096.client.truststore.jks untuk Java, mix-4096-ca-cert untuk bahasa pemrograman lain) kompatibel dengan kedua ukuran kunci tersebut. Artinya, client tetap dapat terhubung baik saat Konsol masih menampilkan 1.024 maupun setelah beralih ke 4.096.

Langkah 1: Unduh Sertifikat SSL

Pilih file sertifikat yang sesuai dengan status penerapan dan bahasa pemrograman Anda.

Client Java

Status saat ini

File sertifikat

Deskripsi

Instans baru (belum diterapkan)

only.4096.client.truststore.jks

Hanya sertifikat 4.096-bit

Instans yang sudah diterapkan dengan kunci 1.024-bit

kafka.client.truststore.jks

Sertifikat 1.024-bit

Proses peningkatan dari 1.024 ke 4.096 bit

mix.4096.client.truststore.jks

Kedua sertifikat 1.024-bit dan 4.096-bit

Client non-Java

Status saat ini

File sertifikat

Deskripsi

Instans baru (belum diterapkan)

only-4096-ca-cert

Hanya sertifikat 4.096-bit

Instans yang sudah diterapkan dengan kunci 1.024-bit

ca-cert.pem

Sertifikat 1.024-bit

Proses peningkatan dari 1.024 ke 4.096 bit

mix-4096-ca-cert

Kedua sertifikat 1.024-bit dan 4.096-bit

Untuk tautan unduh sertifikat non-Java, lihat bagian "SDKs" di Ikhtisar.

Catatan

Untuk peningkatan ukuran kunci, gunakan sertifikat mix. Sertifikat ini mendukung ukuran kunci 1.024-bit dan 4.096-bit, sehingga client tetap terhubung selama proses migrasi.

Langkah 2: Ganti sertifikat dan restart client

  1. Salin file sertifikat yang telah diunduh ke direktori Sertifikat SSL pada client Anda.

  2. Perbarui konfigurasi client agar merujuk ke file sertifikat baru. Client Java — Atur properti ssl.truststore.location dalam konfigurasi client Kafka Anda. Client non-Java — Arahkan ke file sertifikat CA baru. Contohnya, untuk client Python yang menggunakan confluent-kafka:

       ssl.truststore.location=/path/to/mix.4096.client.truststore.jks
       conf = {
           'bootstrap.servers': '<your-endpoint>',
           'security.protocol': 'SSL',
           'ssl.ca.location': '/path/to/mix-4096-ca-cert',
       }
  3. Restart client untuk memuat sertifikat baru.

  4. Ulangi langkah 1–3 untuk semua client yang terhubung ke instans melalui Internet.

Catatan

Verifikasi bahwa setiap client dapat memproduksi dan mengonsumsi pesan setelah direstart. Pastikan semua client berfungsi sebelum melanjutkan ke Langkah 3.

Langkah 3: Ubah ukuran kunci di Konsol

Setelah semua client menggunakan sertifikat baru:

  1. Masuk ke Konsol ApsaraMQ for Kafka.

  2. Buka halaman Instance Details untuk instans Anda.

  3. Di bagian Configuration Information, ubah nilai SSL Certificate Key Size (Bits) menjadi 4096. Untuk petunjuk lengkap, lihat Modify message configurations.

Langkah 4: Verifikasi pembaruan

  1. Di halaman Instance Details, pastikan nilai SSL Certificate Key Size (Bits) adalah 4096 di bagian Configurations.

  2. Periksa bahwa semua client dapat memproduksi dan mengonsumsi pesan tanpa error.

  3. (Opsional) Jika Anda menggunakan sertifikat transisi mix, Anda dapat menggantinya dengan sertifikat only.4096.client.truststore.jks (Java) atau only-4096-ca-cert (non-Java) untuk menghapus sertifikat lama 1.024-bit dari client Anda.

Pemecahan masalah kegagalan koneksi SSL

Handshake failed

Jika terjadi error handshake failed atau error seperti nodename nor servname provided saat Anda terhubung ke instans ApsaraMQ for Kafka melalui SSL, lakukan langkah-langkah berikut:

  1. Verifikasi bahwa ukuran kunci sertifikat sesuai dengan konfigurasi instans. Di halaman Instance Details pada Konsol ApsaraMQ for Kafka, periksa nilai SSL Certificate Key Size (Bits) di bagian Configurations, lalu unduh sertifikat CA yang sesuai dengan ukuran kunci tersebut.

  2. Pastikan client mempercayai sertifikat CA dari instans ApsaraMQ for Kafka. Unduh sertifikat CA dari Konsol, atau jalankan perintah berikut untuk mengekspornya:

    openssl s_client -connect <endpoint>:9093 -showcerts

Certificate verify failed (hostname mismatch)

Jika terjadi error certificate verify failed atau error ketidaksesuaian hostname saat Anda terhubung melalui SSL, penyebabnya adalah endpoint SSL menggunakan alamat IP sedangkan sertifikat instans menggunakan common name (CN) AliKafka. Akibatnya, alamat IP tidak sesuai dengan sertifikat tersebut.

Nonaktifkan verifikasi hostname dalam konfigurasi client:

  • Client Java (kafka-clients): Atur ssl.endpoint.identification.algorithm menjadi string kosong.

  • Client Python (kafka-python): Atur ssl_check_hostname=False.

  • Modul ssl Python: Atur context.check_hostname=False.

confluent-kafka (librdkafka) tidak mendukung pengaturan langsung ssl.endpoint.identification.algorithm. Sebagai gantinya, gunakan konteks SSL kustom untuk menonaktifkan verifikasi hostname.