All Products
Search
Document Center

ApsaraMQ for Kafka:Aktifkan daftar kontrol akses

Last Updated:Jul 10, 2026

Message Queue for Apache Kafka menyediakan fitur daftar kontrol akses (ACL) pada instans Edisi Profesional dan Edisi Serverless. Fitur ini memungkinkan Anda memberikan izin kepada pengguna SASL untuk mengakses instans melalui titik akhir SASL.

Deskripsi

Fitur ACL menyediakan kontrol izin pengguna detail halus di tingkat topik dan Consumer Group. Setelah ACL diaktifkan, Anda dapat memberikan izin kepada pengguna SASL untuk mengirim atau menerima pesan dari topik tertentu, atau mengonsumsi pesan menggunakan Consumer Group tertentu. Seluruh akses bidang data kemudian melewati titik akhir SASL.

Perbedaan antara ACL dan daftar izin lapisan jaringan (security group)

ACL dan daftar izin lapisan jaringan (security group) merupakan mekanisme keamanan yang beroperasi pada lapisan berbeda:

Mekanisme keamanan

Lapisan

Granularitas kontrol

Daftar izin lapisan jaringan (security group)

Jaringan

Mengontrol alamat IP mana yang dapat terhubung ke instans di tingkat jaringan. Tidak membedakan antar pengguna atau resource.

ACL

Bidang data

Mengontrol pengguna SASL mana yang memiliki akses Baca atau Tulis ke topik atau Consumer Group tertentu, sehingga memungkinkan kontrol akses data detail halus dan perlindungan data sensitif.

(Disarankan) Gunakan kedua mekanisme secara bersamaan untuk keamanan berlapis.

Ekosistem keamanan ApsaraMQ for Kafka

ApsaraMQ for Kafka menyediakan kerangka kerja keamanan yang komprehensif:

Komponen

Tujuan

Pengelolaan izin RAM

Mengontrol akses Konsol dan API untuk Akun Alibaba Cloud dan Pengguna RAM

ACL + otentikasi SASL

Menyediakan kontrol akses tingkat resource (ACL) dan otentikasi identitas (SASL) di bidang data

Enkripsi dalam transit SSL/TLS

Mengenkripsi data dalam transit untuk mencegah penyadapan

Cloud Monitor

Menyediakan kemampuan pemantauan dan audit

ACL merupakan komponen utama untuk menerapkan kontrol akses data detail halus dan melindungi data sensitif, seperti membatasi siapa yang dapat memproduksi atau mengonsumsi dari topik atau Consumer Group tertentu.

Prasyarat

  • Instans menggunakan Edisi Profesional atau Edisi Serverless.

  • Status instans adalah Running.

  • Versi utama instans adalah 2.2.0 atau lebih baru. Untuk instruksi peningkatan, lihat Peningkatan versi.

  • Versi minor instans adalah versi terbaru. Untuk instruksi peningkatan, lihat Peningkatan versi instans.

Prosedur

  1. Masuk ke ApsaraMQ for Kafka console.

  2. Pada halaman Overview, pilih wilayah di bagian Resource Distribution.

  3. Pada halaman Instances, klik nama instans target.

  4. Pada halaman Instance Details, klik Enable ACL di pojok kanan atas bagian Overview.

  5. Pada kotak dialog ACL Risk Notice, klik OK, lalu refresh halaman secara manual.

    Setelah halaman direfresh secara manual, Status instans berubah menjadi Upgrading di bagian Basic Information pada halaman Instance Details. Proses selesai ketika Status kembali menjadi Running.

    Catatan
    • Mengaktifkan fitur ACL memerlukan peningkatan instans yang memakan waktu sekitar 30 menit (lebih lama untuk kluster yang lebih besar). Setelah peningkatan selesai, Anda dapat membuat pengguna SASL dan memberikan izin kepada mereka untuk mengakses instans melalui titik akhir SASL. Untuk informasi selengkapnya, lihat Create a SASL user.

    • Anda juga dapat mengaktifkan fitur ACL saat membuat instans.

FAQ

T: Bagaimana cara mengatasi error GroupAuthorizationException saat konsumen terhubung?

Error ini biasanya terjadi karena Consumer Group belum diberikan izin Baca ACL.

Penyebab: Saat ACL diaktifkan pada instans, koneksi konsumen yang membaca dari Consumer Group memerlukan izin Baca eksplisit pada resource Group. Tanpa izin ini, broker menolak koneksi dan mengembalikan GroupAuthorizationException.

Solusi:

  1. Pastikan ACL telah diaktifkan untuk instans Anda.

  2. Pada halaman detail instans, klik tab Manage SASL User Permissions.

  3. Klik Grant Permission.

  4. Pada panel Grant Permission, konfigurasikan pengaturan berikut:

    • Atur Resource Type ke Group.

    • Atur Operation Type ke Read.

    • Tentukan nama Consumer Group, atau masukkan awalan dan pilih Prefix Match sebagai mode pencocokan.

    • Pilih username SASL yang digunakan oleh aplikasi konsumen.

  5. Kirimkan aturan ACL. Konsumen seharusnya kini dapat terhubung dengan sukses.

Catatan

Instans Edisi Standar tidak mendukung ACL. Jika instans Anda menggunakan Edisi Standar, Anda dapat memberikan izin AliyunKafkaFullAccess kepada Pengguna RAM sebagai metode kontrol akses alternatif.