すべてのプロダクト
Search
ドキュメントセンター

ApsaraMQ for Kafka:Confluent CLI のインストールと使用

最終更新日:Mar 12, 2026

Confluent CLI を使用すると、コマンドラインから ApsaraMQ for Confluent クラスター、ロールベースアクセス制御 (RBAC) のロールバインディング、およびアクセス制御リスト (ACL) を管理できます。これを使用して、Metadata Service (MDS) への認証、クラスター ID の取得、ユーザーとリソースに対する詳細な権限の設定が可能です。

事前準備

以下が準備できていることを確認してください。

  • ApsaraMQ for Confluent インスタンス

  • 必要な権限を持つ Lightweight Directory Access Protocol (LDAP) ユーザー。ユーザーの作成または管理については、「ユーザーの管理と権限付与」をご参照ください。

  • ご利用のインスタンスの MDS エンドポイントと TLS 証明書 (ApsaraMQ for Confluent コンソールから入手可能)

Confluent CLI のインストール

ステップ 1:バイナリのダウンロード

Confluent CLI インストールページからご利用のオペレーティングシステム用の Confluent CLI バイナリをダウンロードするか、以下の表の直接リンクを使用してください。

オペレーティングシステムアーキテクチャダウンロード
macOS (Darwin)AMD64confluent_darwin_amd64.tar.gz
macOS (Darwin)ARM64confluent_darwin_arm64.tar.gz
WindowsAMD64confluent_windows_amd64.zip
LinuxAMD64confluent_linux_amd64.tar.gz
LinuxARM64confluent_linux_arm64.tar.gz
Alpine LinuxAMD64confluent_alpine_amd64.tar.gz
Alpine LinuxARM64confluent_alpine_arm64.tar.gz

ファイルの整合性を確認するには、チェックサムファイルをダウンロードしてください。

ステップ 2:CLI を PATH に追加

PATH 環境変数を設定して、展開したバイナリを含むディレクトリを追加します。

export PATH=<path-to-cli>:$PATH

<path-to-cli> を Confluent CLI バイナリを展開したディレクトリの絶対パスに置き換えてください。

ステップ 3 (任意):データディレクトリの変更

デフォルトでは、Confluent CLI はログとデータをローカルディレクトリに保存します。このディレクトリに十分なストレージ容量がない場合は、CONFLUENT_CURRENT 環境変数を別の場所に設定してください。

confluent

ステップ 4:インストールの確認

次のコマンドを実行します。

confluent

インストールが成功すると、以下のような情報が返されます。

confluent login \
  --url <mds-endpoint> \
  --certificate-authority-path <path-to-certificate.pem>

MDS へのログイン

クラスターまたは権限管理コマンドを実行する前に、Confluent Platform Metadata Service (MDS) に認証します。MDS は暗号化された通信のために HTTPS を使用します。

ApsaraMQ for Confluent コンソールから以下の情報を収集します。

情報場所
LDAP ユーザー名とパスワード[ユーザー] ページ
MDS エンドポイント[アクセスリンクとポート] ページ
TLS 証明書[インスタンス詳細] ページの [証明書] セクション

次のコマンドを実行してログインします。

confluent login \
  --url <mds-endpoint> \
  --certificate-authority-path <path-to-certificate.pem>

プロンプトが表示されたら、LDAP のユーザー名とパスワードを入力します。

Enter your Confluent credentials:
Username: <your-username>
Password: <your-password>
プレースホルダー説明
<mds-endpoint>パブリックまたはプライベート MDS エンドポイントhttps://pub-kafka-xxxxxxxxx.csp.aliyuncs.com:443
<path-to-certificate.pem>ダウンロードした TLS 証明書へのパス/etc/confluent/certs/ca.pem

ログインが成功すると、エラーメッセージなしでコマンドプロンプトに戻ります。

クラスター ID の取得

多くの Confluent CLI コマンドにはクラスター ID が必要です。サービスエンドポイントを指定して confluent cluster describe を使用して取得します。

ApsaraMQ for Confluent コンソールの [アクセスリンクとポート] ページからサービスエンドポイントを取得します。例えば、ksqlDB のパブリックエンドポイントは https://pub-ksqldb-xxxxxxxxxxx.csp.aliyuncs.com:443 の形式を使用します。

# Kafka クラスター
confluent cluster describe --url <mds-url>

# Schema Registry クラスター
confluent cluster describe --url <schema-registry-url>

# ksqlDB クラスター
confluent cluster describe --url <ksqldb-url>

RBAC 権限の管理

ApsaraMQ for Confluent は、事前定義された RBAC ロールを使用して権限を管理します。RBAC は、クラスターまたはリソースレベルでユーザーに広範なロールベースの権限を割り当てます。利用可能なロールの完全なリストについては、「Use Predefined RBAC Roles in Confluent Platform」をご参照ください。

その他の例については、「Confluent CLI を使用した RBAC 認可の例」をご参照ください。

説明

RBAC コマンドを実行する前に、MDS にログインしてください。このドキュメントのすべてのコマンドは、次のグローバルフラグをサポートしています:-h, --help (ヘルプの表示)、--unsafe-trace (-vvvv と同等で、HTTP リクエストとレスポンスもログに記録)、および -v, --verbose count (詳細度の増加)。

Identity and Access Management (IAM) ロールのリスト表示

利用可能なすべての IAM ロールをリスト表示します。IAM ロールは、RBAC に基づいてユーザーとサービスのリソースへのアクセス権限を定義します。

confluent iam rbac role list

IAM ロールの詳細表示

特定の IAM ロールの詳細を表示します。

confluent iam rbac role describe <role-name>

フラグ

フラグ説明
--client-cert-pathmTLS 認証用のクライアント証明書へのパス
--client-key-pathmTLS 認証用のクライアント秘密鍵へのパス
--contextCLI コンテキスト名
-o, --output出力フォーマット:humanjson、または yaml (デフォルト:human)

ロールバインディングの作成

IAM ロールをユーザーまたはサービスプリンシパルにバインドします。

confluent iam rbac role-binding create [flags]

必須フラグ

フラグ説明
--role割り当てるロール名
--principalUser:<username> 形式のプリンシパル

スコープフラグ

フラグ説明
--kafka-clusterKafka クラスター ID
--schema-registry-clusterSchema Registry クラスター ID
--ksql-clusterksqlDB クラスター ID
--connect-clusterKafka Connect クラスター ID
--cmfConfluent Managed Flink (CMF) ID
--flink-environmentFlink 環境 ID

その他のフラグ

フラグ説明
--resourcePrefix:ID 形式のリソース
--prefixリソース名をプレフィックスパターンとして扱う
--cluster-nameロールバインディングのリスト表示用のクラスター名
--contextCLI コンテキスト名
--client-cert-pathmTLS 認証用のクライアント証明書へのパス
--client-key-pathmTLS 認証用のクライアント秘密鍵へのパス
-o, --output出力フォーマット:humanjson、または yaml (デフォルト:human)

ユーザー sr-read に、すべての Schema Registry のサブジェクトに対する DeveloperRead 権限を付与します。

confluent iam rbac role-binding create \
  --principal User:sr-read \
  --role DeveloperRead \
  --resource Subject:* \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

ユーザー sr-admin に、Schema Registry クラスターに対する SystemAdmin 権限を付与します。

confluent iam rbac role-binding create \
  --principal User:sr-admin \
  --role SystemAdmin \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

ロールバインディングのリスト表示

既存のロールバインディングを表示します。

confluent iam rbac role-binding list [flags]

主要なフラグ

フラグ説明
--principalプリンシパル ID でフィルタリングします。省略した場合、すべてのプリンシパルをリスト表示します。
--current-user現在のユーザーのロールバインディングをリスト表示します
--roleロール名でフィルタリングします。--principal が省略された場合、このロールを持つすべてのプリンシパルをリスト表示します。
--kafka-clusterKafka クラスター ID スコープ
--schema-registry-clusterSchema Registry クラスター ID スコープ
--ksql-clusterksqlDB クラスター ID スコープ
--connect-clusterKafka Connect クラスター ID スコープ
--cmfConfluent Managed Flink (CMF) ID スコープ
--flink-environmentFlink 環境 ID スコープ
--resourcePrefix:ID 形式のリソース
--inclusiveネストされたスコープのロールバインディングを含めます
--client-cert-pathmTLS 認証用のクライアント証明書へのパス
--client-key-pathmTLS 認証用のクライアント秘密鍵へのパス
--cluster-nameクラスター名。クラスタースコープを指定します。
-o, --output出力フォーマット:humanjson、または yaml (デフォルト:human)

Schema Registry クラスターで DeveloperRead 権限を持つすべてのユーザーをリスト表示します。

confluent iam rbac role-binding list \
  --role DeveloperRead \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

Schema Registry クラスターで SystemAdmin 権限を持つすべてのユーザーをリスト表示します。

confluent iam rbac role-binding list \
  --role SystemAdmin \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

ロールバインディングの削除

ユーザーから IAM ロールを削除します。

confluent iam rbac role-binding delete [flags]

このコマンドは role-binding create と同じフラグを使用し、さらに以下を追加します。

フラグ説明
--force削除確認プロンプトをスキップします

Schema Registry クラスターで、ユーザー sr-read から DeveloperRead 権限を削除します。

confluent iam rbac role-binding delete \
  --principal User:sr-read \
  --role DeveloperRead \
  --resource Subject:* \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

Schema Registry クラスターで、ユーザー sr-admin から SystemAdmin 権限を削除します。

confluent iam rbac role-binding delete \
  --principal User:sr-admin \
  --role SystemAdmin \
  --kafka-cluster <kafka-cluster-id> \
  --schema-registry-cluster <schema-registry-cluster-id>

ACL の管理

ACL は、Kafka クラスターに対して詳細なリソースレベルの権限を提供します。RBAC がユーザーに事前定義されたロールを割り当てるのに対し、ACL では特定のユーザーやグループがトピックやコンシューマーグループなどの個々のリソースに対して実行できる操作を正確に制御できます。

ACL ルールは 5 つのコンポーネントで構成されます。

コンポーネント説明
プリンシパルユーザーまたはグループUser:BobUser:* (すべてのユーザー)
ホストプリンシパルが接続する IP アドレス198.51.xx.xx* (任意のホスト)
リソースKafka リソース--topic test-topic--consumer-group my-group
操作許可されるアクションREADWRITECREATEDELETE
権限許可または拒否--allow--deny
重要
  • 各クラスターは最大 1,000 個の ACL をサポートします。

  • ApsaraMQ for Confluent の IAM ロール用に作成された ACL は、IPv6 アドレス上のルールをサポートしますが、CIDR ブロックやサブネット上のルールはサポートしません。

  • デフォルトでは、ACL でカバーされていないアドレスからのアクセスは拒否されます。

  • --deny フラグは --allow フラグよりも優先されます。

  • ワイルドカード文字 *--principal と共に使用して、すべてのユーザーにルールを適用します。

  • --prefix フラグを使用して、名前のプレフィックスでリソースを照合します。例えば、--topic abc- --prefix は、名前が abc- で始まるすべてのトピックにルールを適用します。

完全なコマンドリファレンスについては、「confluent iam acl」をご参照ください。

ACL の作成

confluent iam acl create [flags]

必須フラグ

フラグ説明
--kafka-clusterKafka クラスター ID
--principalUser:<name> または Group:<name> 形式のプリンシパル
--operation操作:allalteralter-configscluster-actioncreatedeletedescribedescribe-configsidempotent-writereadwrite

任意フラグ

フラグ説明
--allowアクセスを許可
--denyアクセスを拒否
--hostアクセスを制限する IP アドレス (デフォルト:*)
--topicトピックリソース。--prefix と組み合わせると、プレフィックスに一致するすべてのトピックに適用されます。
--consumer-groupコンシューマーグループリソース
--transactional-idトランザクション ID リソース
--cluster-scopeACL を Kafka クラスター自体に適用します
--prefixリソース名をプレフィックスパターンとして扱います
--client-cert-pathmTLS 認証用のクライアント証明書へのパス
--client-key-pathmTLS 認証用のクライアント秘密鍵へのパス
--contextCLI コンテキスト名

IP アドレス 198.51.xx.xx のユーザー Bobtest-topic からの読み取りを許可します。

confluent iam acl create \
  --allow \
  --principal User:Bob \
  --operation READ \
  --host 198.51.xx.xx \
  --topic test-topic \
  --kafka-cluster <kafka-cluster-id>

すべてのユーザーに test-topic からの読み取りを許可しますが、ユーザー BadBob は拒否します。

# すべてのユーザーを許可
confluent iam acl create \
  --allow \
  --principal User:'*' \
  --operation READ \
  --topic test-topic \
  --kafka-cluster <kafka-cluster-id>

# BadBob を拒否 (--deny は --allow より優先されます)
confluent iam acl create \
  --deny \
  --principal User:BadBob \
  --operation READ \
  --topic test-topic \
  --kafka-cluster <kafka-cluster-id>

ACL のリスト表示

confluent iam acl list [flags]

list コマンドは、create と同じフィルタリングフラグ (--principal--operation--topic など) に加えて、以下を受け入れます。

フラグ説明
-o, --output出力フォーマット:humanjson、または yaml (デフォルト:human)

Kafka クラスターのすべての ACL をリスト表示します。

confluent iam acl list --kafka-cluster <kafka-cluster-id>

ACL の削除

confluent iam acl delete [flags]

必須フラグ

フラグ説明
--kafka-clusterKafka クラスター ID
--principalUser:<name> または Group:<name> 形式のプリンシパル
--operation操作:allalteralter-configscluster-actioncreatedeletedescribedescribe-configsidempotent-writereadwrite
--hostIP アドレス (デフォルト:*)

delete コマンドは、create と同じ任意フラグ (--topic--consumer-group--prefix など) に加えて、以下を受け入れます。

フラグ説明
--force削除確認プロンプトをスキップします

ユーザー Bobtest-topic から読み取ることを許可する ACL を削除します。

confluent iam acl delete \
  --allow \
  --principal User:Bob \
  --operation READ \
  --host 198.51.xx.xx \
  --topic test-topic \
  --kafka-cluster <kafka-cluster-id>

参照情報

Confluent CLI の完全なコマンドリファレンスについては、「Confluent CLI Command Reference」をご参照ください。