Este tópico descreve como configurar o acesso à rede e as configurações de segurança de um cluster do ApsaraMQ for Confluent. O conteúdo abrange tipos de acesso à rede, formatos de endpoint, configurações de segurança e acesso de saída por gateway NAT.
Acesso via VPC versus acesso pela Internet
O ApsaraMQ for Confluent oferece dois tipos de acesso à rede. Escolha o tipo adequado à sua carga de trabalho.
|
Acesso via VPC |
Acesso pela Internet |
|
|
Conectividade |
Acesso a partir da virtual private cloud (VPC) do cluster ou de outras VPCs. Os componentes do cluster, exceto o Control Center, não são acessíveis pela Internet. |
Acesso direto pela Internet. O acesso via VPC permanece disponível. |
|
Escopo padrão |
Todos os componentes |
Apenas o Control Center. Ative outros componentes após criar a instância. |
|
Segurança |
Criptografia SSL (ativada por padrão) |
Criptografia SSL (ativada por padrão) + Classic Load Balancer (CLB) |
O acesso pela Internet utiliza instâncias de CLB, que geram taxas de transferência de dados no modelo pagamento conforme o uso.
Ativar o acesso pela Internet para componentes do cluster
Ao criar uma instância do ApsaraMQ for Confluent, o sistema ativa automaticamente o acesso pela Internet apenas para o Control Center. Para ativar esse acesso em outros componentes:
Abra a página Instance Details da instância do ApsaraMQ for Confluent.
No painel de navegação à esquerda, selecione Access Links and Interfaces.
Ative o acesso pela Internet para os componentes necessários.
Referência de endpoints
Cada cluster do ApsaraMQ for Confluent fornece endpoints de VPC e públicos. Os nomes de host seguem este formato:
{prefix}-{service}-{partInstanceId}.alikafka.aliyuncs.com:{port}
|
Segmento |
Descrição |
Exemplo |
|
|
|
|
|
|
Identificador do componente |
|
|
|
Sufixo do ID da instância |
Se o ID da instância for |
Endpoints de VPC
Use endpoints de VPC para acessar os componentes do cluster a partir da VPC onde ele está implantado.
|
Componente |
Endpoint de VPC |
|
Kafka broker |
|
|
Confluent MDS |
|
|
Schema Registry |
|
|
Kafka Rest Proxy |
|
|
Connect |
|
|
Confluent KSQL |
|
|
Control Center |
|
Endpoints públicos
Use endpoints públicos para acessar os componentes do cluster tanto da VPC onde ele reside quanto entre diferentes VPCs.
|
Componente |
Endpoint público |
|
Kafka broker |
|
|
Confluent MDS |
|
|
Schema Registry |
|
|
Kafka Rest Proxy |
|
|
Connect |
|
|
Confluent KSQL |
|
|
Control Center |
|
Criptografia SSL e controle de acesso
Para acessar um cluster do ApsaraMQ for Confluent a partir de uma rede externa, configure as configurações de segurança de rede.
Criptografia SSL
O ApsaraMQ for Confluent oferece transmissão de dados criptografada e controle de acesso. A criptografia SSL vem ativada por padrão em todos os clusters do ApsaraMQ for Confluent para evitar interceptação ou vazamento de dados durante a transmissão na rede. O sistema aplica automaticamente o certificado assinado pela Alibaba Cloud.
|
Certificado |
Escopo |
|
Certificado assinado pela Alibaba Cloud |
Acesso ao Kafka broker pela Internet e por VPCs |
Controlar o acesso pela Internet com o Cloud Firewall
Ao ativar o acesso pela Internet, o sistema cria instâncias de CLB na sua conta Alibaba Cloud com proteção contra exclusão ativada.
Não exclua as instâncias de CLB a menos que seja estritamente necessário.
Por padrão, todos os endereços IP públicos podem acessar o cluster. Para restringir o acesso, configure uma política para endpoints públicos por meio do Cloud Firewall.
Certifique-se de que sua política de acesso seja válida. Uma política incorreta pode bloquear conexões esperadas ao cluster.
Configurar um gateway NAT para acesso de saída
Se o cluster do ApsaraMQ for Confluent precisar alcançar serviços externos, configure um gateway NAT com entradas SNAT para a VPC do cluster.
Cenários comuns que exigem acesso de saída:
Envio de alertas por e-mail a partir do Control Center
Conexão com sistemas externos, como MySQL ou Elasticsearch
Para configurar o acesso de saída:
Criar e gerenciar entradas SNAT para a VPC onde o cluster do ApsaraMQ for Confluent está implantado.
Adicione o elastic IP address (EIP) do gateway NAT à lista de permissões de cada sistema externo que o cluster precisa acessar.
Sem o EIP do gateway NAT na lista de permissões do sistema externo, o cluster não conseguirá se conectar a esse sistema.