Todos os produtos
Search
Central de documentação

ApsaraMQ for Kafka:Configure network access and security settings

Última atualização: Jun 27, 2026

Este tópico descreve como configurar o acesso à rede e as configurações de segurança de um cluster do ApsaraMQ for Confluent. O conteúdo abrange tipos de acesso à rede, formatos de endpoint, configurações de segurança e acesso de saída por gateway NAT.

Acesso via VPC versus acesso pela Internet

O ApsaraMQ for Confluent oferece dois tipos de acesso à rede. Escolha o tipo adequado à sua carga de trabalho.

Acesso via VPC

Acesso pela Internet

Conectividade

Acesso a partir da virtual private cloud (VPC) do cluster ou de outras VPCs. Os componentes do cluster, exceto o Control Center, não são acessíveis pela Internet.

Acesso direto pela Internet. O acesso via VPC permanece disponível.

Escopo padrão

Todos os componentes

Apenas o Control Center. Ative outros componentes após criar a instância.

Segurança

Criptografia SSL (ativada por padrão)

Criptografia SSL (ativada por padrão) + Classic Load Balancer (CLB)

Importante

O acesso pela Internet utiliza instâncias de CLB, que geram taxas de transferência de dados no modelo pagamento conforme o uso.

Ativar o acesso pela Internet para componentes do cluster

Ao criar uma instância do ApsaraMQ for Confluent, o sistema ativa automaticamente o acesso pela Internet apenas para o Control Center. Para ativar esse acesso em outros componentes:

  1. Abra a página Instance Details da instância do ApsaraMQ for Confluent.

  2. No painel de navegação à esquerda, selecione Access Links and Interfaces.

  3. Ative o acesso pela Internet para os componentes necessários.

Referência de endpoints

Cada cluster do ApsaraMQ for Confluent fornece endpoints de VPC e públicos. Os nomes de host seguem este formato:

{prefix}-{service}-{partInstanceId}.alikafka.aliyuncs.com:{port}

Segmento

Descrição

Exemplo

{prefix}

vpc para endpoints de VPC; pub para endpoints públicos

vpc, pub

{service}

Identificador do componente

kafka, schemaregistry, connect

{partInstanceId}

Sufixo do ID da instância

Se o ID da instância for alikafka_confluent-cn-abcdef****, o valor será abcdef****

Endpoints de VPC

Use endpoints de VPC para acessar os componentes do cluster a partir da VPC onde ele está implantado.

Componente

Endpoint de VPC

Kafka broker

vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:9095

Confluent MDS

vpc-kafka-{partInstanceId}.alikafka.aliyuncs.com:8090

Schema Registry

vpc-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:8081

Kafka Rest Proxy

vpc-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:8082

Connect

vpc-connect-{partInstanceId}.alikafka.aliyuncs.com:8083

Confluent KSQL

vpc-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:8088

Control Center

vpc-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:9021

Endpoints públicos

Use endpoints públicos para acessar os componentes do cluster tanto da VPC onde ele reside quanto entre diferentes VPCs.

Componente

Endpoint público

Kafka broker

pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:9092

Confluent MDS

pub-kafka-{partInstanceId}.alikafka.aliyuncs.com:443

Schema Registry

pub-schemaregistry-{partInstanceId}.alikafka.aliyuncs.com:443

Kafka Rest Proxy

pub-kafkarestproxy-{partInstanceId}.alikafka.aliyuncs.com:443

Connect

pub-connect-{partInstanceId}.alikafka.aliyuncs.com:443

Confluent KSQL

pub-ksqldb-{partInstanceId}.alikafka.aliyuncs.com:443

Control Center

pub-controlcenter-{partInstanceId}.alikafka.aliyuncs.com:443

Criptografia SSL e controle de acesso

Nota

Para acessar um cluster do ApsaraMQ for Confluent a partir de uma rede externa, configure as configurações de segurança de rede.

Criptografia SSL

O ApsaraMQ for Confluent oferece transmissão de dados criptografada e controle de acesso. A criptografia SSL vem ativada por padrão em todos os clusters do ApsaraMQ for Confluent para evitar interceptação ou vazamento de dados durante a transmissão na rede. O sistema aplica automaticamente o certificado assinado pela Alibaba Cloud.

Certificado

Escopo

Certificado assinado pela Alibaba Cloud

Acesso ao Kafka broker pela Internet e por VPCs

Controlar o acesso pela Internet com o Cloud Firewall

Ao ativar o acesso pela Internet, o sistema cria instâncias de CLB na sua conta Alibaba Cloud com proteção contra exclusão ativada.

  • Não exclua as instâncias de CLB a menos que seja estritamente necessário.

  • Por padrão, todos os endereços IP públicos podem acessar o cluster. Para restringir o acesso, configure uma política para endpoints públicos por meio do Cloud Firewall.

Importante

Certifique-se de que sua política de acesso seja válida. Uma política incorreta pode bloquear conexões esperadas ao cluster.

Configurar um gateway NAT para acesso de saída

Se o cluster do ApsaraMQ for Confluent precisar alcançar serviços externos, configure um gateway NAT com entradas SNAT para a VPC do cluster.

Cenários comuns que exigem acesso de saída:

  • Envio de alertas por e-mail a partir do Control Center

  • Conexão com sistemas externos, como MySQL ou Elasticsearch

Para configurar o acesso de saída:

  1. Criar e gerenciar entradas SNAT para a VPC onde o cluster do ApsaraMQ for Confluent está implantado.

  2. Adicione o elastic IP address (EIP) do gateway NAT à lista de permissões de cada sistema externo que o cluster precisa acessar.

Importante

Sem o EIP do gateway NAT na lista de permissões do sistema externo, o cluster não conseguirá se conectar a esse sistema.