Todos os produtos
Search
Central de documentação

ApsaraMQ for Kafka:Use o recurso ACL para controle de acesso

Última atualização: Jun 27, 2026

Para conceder permissões diferentes a usuários ou grupos de usuários distintos, use o recurso de lista de controle de acesso (ACL) disponível nas instâncias das edições Professional e Serverless do ApsaraMQ for Kafka. Esse recurso permite atribuir permissões sobre recursos, como tópicos e grupos, a usuários SASL (Simple Authentication and Security Layer), viabilizando um gerenciamento granular de permissões.

Informações de fundo

A Empresa A adquiriu o ApsaraMQ for Kafka e deseja que o Usuário A consuma mensagens apenas de todos os tópicos do ApsaraMQ for Kafka.

Observações de uso

  • Uma instância do ApsaraMQ for Kafka conectada à Internet e a uma VPC fornece um usuário SASL padrão. Esse usuário possui permissões de leitura e escrita em todos os tópicos e grupos da instância. Para implementar um controle de permissões granular, ative o ACL, crie um usuário SASL e conceda a ele as permissões de envio e recebimento de mensagens no ApsaraMQ for Kafka conforme suas necessidades de negócio. Após a ativação do ACL, as permissões do usuário SASL padrão tornam-se inválidas.

  • Com o ACL ativado, o sistema não cria automaticamente um tópico caso você envie uma mensagem para sua instância do ApsaraMQ for Kafka sem especificar um tópico.

Pré-requisitos

Certifique-se de que sua instância do ApsaraMQ for Kafka atenda aos seguintes requisitos:

  • A edição da instância deve ser Professional Edition ou Serverless Edition.

  • A instância deve estar no estado Running.

  • A versão principal da instância deve ser 2.2.0 ou superior. Para obter informações sobre como atualizar a versão principal, consulte a seção "Upgrade the version of an instance" no tópico Atualizar versões de instância.

  • A versão secundária da instância deve ser a mais recente. Para saber como atualizar a versão secundária, consulte Atualizar versões de instância.

Etapa 1: Ativar o ACL

Após atualizar a versão secundária da instância, ative o ACL para ela no console do ApsaraMQ for Kafka.

  1. Faça login no console do ApsaraMQ for Kafka.

  2. Na página Overview, selecione uma região na seção Resource Distribution.

  3. Na página Instances, clique em nome da instância desejada.

  4. Na página Instance Details, clique em Enable ACL no canto superior direito da seção Overview.

  5. Na mensagem de Note, clique em OK. Em seguida, atualize a página Instance Details.

    Ao atualizar a página Instance Details, o valor do parâmetro Status na seção Basic Information será exibido como Upgrading. Quando o valor do parâmetro Status mudar para Running, o ACL estará ativado.

    Importante

    A ativação do ACL em uma instância do ApsaraMQ for Kafka só é possível após a atualização da versão da instância. Posteriormente, crie um usuário SASL e conceda as permissões necessárias. Assim, será possível usar o usuário SASL para conectar-se à instância do ApsaraMQ for Kafka por meio do endpoint SASL. A atualização da versão leva aproximadamente de 15 a 20 minutos.

Etapa 2: Criar um usuário SASL

Depois de ativar o ACL para a instância, crie um usuário SASL para o Usuário A.

  1. Faça login no console do ApsaraMQ for Kafka.

  2. Na página Overview, selecione uma região na seção Resource Distribution.

  3. Na página Instances, selecione a instância com o ACL ativado.

  4. Na página Instance Details, clique em aba Manage SASL Users. Para instâncias serverless, escolha Permissions > Manage SASL Users no painel à esquerda da página Instance Details.

  5. Na aba Manage SASL Users, clique em Create SASL User.

  6. No painel Create SASL User, configure os parâmetros e clique em OK. A tabela a seguir descreve os parâmetros.

    Parâmetro

    Descrição

    Username

    Nome do usuário SASL.

    User Type

    O ApsaraMQ for Kafka oferece suporte aos seguintes mecanismos SASL:

    • PLAIN: mecanismo simples que utiliza nomes de usuário e senhas para verificar identidades. O ApsaraMQ for Kafka fornece um mecanismo PLAIN otimizado, permitindo a criação dinâmica de usuários SASL para uma instância sem necessidade de reinicialização.

    • SCRAM: mecanismo que usa nomes de usuário e senhas para verificação de identidade. Em comparação ao PLAIN, oferece maior segurança. Instâncias não serverless do ApsaraMQ for Kafka utilizam o algoritmo SCRAM-SHA-256 para criptografar conexões. Por padrão, instâncias serverless empregam o algoritmo SCRAM-SHA-512.

    Password

    Senha do usuário SASL.

    Confirm Password

    Insira novamente a senha do usuário SASL para confirmação.

    O usuário SASL criado aparecerá na aba Manage SASL Users.

    • Para alterar a senha do usuário SASL, clique em Change Password na coluna Actions. No painel Change Password of SASL User, configure os parâmetros New Password e Confirm Password. Clique em OK.

    • Caso precise excluir o usuário SASL, clique em Delete na coluna Actions.

Etapa 3: Conceder permissões ao usuário SASL

Após criar o usuário SASL para o Usuário A, conceda a ele permissões para ler mensagens de tópicos e grupos de consumidores.

  1. Na página Instance Details, clique em aba Manage SASL User Permissions.

  2. Na aba Manage SASL User Permissions, clique em Grant Permission.

  3. No painel Grant Permission, configure os parâmetros e clique em OK. A tabela abaixo detalha esses parâmetros.

    Parâmetro

    Descrição

    Username

    Nome do usuário SASL. O ApsaraMQ for Kafka aceita asteriscos () como caracteres curinga. Utilize um asterisco () para representar todos os nomes de usuário.

    Resource Type

    Tipo de recurso. O ApsaraMQ for Kafka permite conceder permissões nos seguintes tipos de recursos a um usuário SASL:

    • Topic: tópico

    • Group: grupo de consumidores.

    • Cluster: cluster.

    • TransactionalId: ID de transação

    Match Mode

    Modo utilizado para corresponder aos recursos. O ApsaraMQ for Kafka suporta os seguintes modos de correspondência:

    • Exact Match: neste modo, apenas o recurso com o mesmo nome exato é correspondido.

    • Prefix Match: neste modo, são correspondidos recursos cujos nomes começam com o prefixo especificado.

    Resource Name

    Nome do tópico, grupo ou instância, ou o ID da transação. Este parâmetro define os recursos aos quais você deseja conceder permissões. O ApsaraMQ for Kafka aceita asteriscos () como caracteres curinga. Use um asterisco () para especificar todos os nomes de recursos.

    Operation Type

    Tipo de permissão a ser concedida. O ApsaraMQ for Kafka oferece suporte aos seguintes tipos de permissão:

    • Write

    • Read

    • Idempotent Write Operation

    Importante
    • Se o parâmetro Resource Type estiver definido como Group, defina este parâmetro como Read.

    • Se o parâmetro Resource Type estiver definido como Cluster, defina este parâmetro como Idempotent Write Operation.

    Instâncias Serverless

    Parâmetro

    Descrição

    Username

    Nome do usuário SASL. O ApsaraMQ for Kafka aceita asteriscos () como caracteres curinga. Utilize um asterisco () para representar todos os nomes de usuário.

    Resource Type

    Tipo de recurso. O ApsaraMQ for Kafka permite conceder permissões nos seguintes tipos de recursos a um usuário SASL:

    • Topic: tópico

    • Group: grupo de consumidores.

    • Cluster: cluster.

    • TransactionalId: ID de transação

    Match Mode

    Modo utilizado para corresponder aos recursos. O ApsaraMQ for Kafka suporta os seguintes modos de correspondência:

    • Exact Match: neste modo, apenas o recurso com o mesmo nome exato é correspondido.

    • Prefix Match: neste modo, são correspondidos recursos cujos nomes começam com o prefixo especificado.

    Resource Name

    Nome do tópico, grupo ou instância, ou o ID da transação. Este parâmetro define os recursos aos quais você deseja conceder permissões. O ApsaraMQ for Kafka aceita asteriscos () como caracteres curinga. Use um asterisco () para especificar todos os nomes de recursos.

    Source IP Address

    Permite bloquear ou liberar o acesso de endereços IP específicos.

    Authorization Method

    • ALLOW

    • DENY

    Operation Type

    Tipo de permissão a ser concedida. O ApsaraMQ for Kafka oferece suporte aos seguintes tipos de permissão:

    • WRITE: escrita

    • READ: leitura

    • CREATE: criação

    • DELETE: exclusão

    • DESCRIBE: visualizar metadados e informações de offset

    • DESCRIBE_CONFIGS: visualizar informações de configuração

    • IDEMPOTENT_WRITE: escrita idempotente

    Importante
    • Por padrão, o recurso de escrita idempotente vem ativado para clientes com versão 3,0 ou superior. É necessário definir o parâmetro enable.idempotence como true e adicionar a permissão IDEMPOTENT_WRITE para enviar mensagens.

    • Por padrão, ao conceder as permissões WRITE, READ, DELETE ou CREATE a um usuário SASL, o sistema também concede automaticamente a permissão DESCRIBE.

    • Se o parâmetro Resource Type estiver definido como Cluster, defina este parâmetro como IDEMPOTENT_WRITE.

    Após conceder as permissões necessárias ao usuário SASL, visualize-as acessando a aba Manage SASL User Permissions. Configure os parâmetros Resource Type, Match Mode, Resource Name e Username. Em seguida, clique em Search.

Próximos passos

  • Depois de conceder as permissões ao usuário SASL, o Usuário A poderá utilizar o endpoint SASL para acessar a instância do ApsaraMQ for Kafka e consumir mensagens por meio do mecanismo PLAIN. Para obter detalhes sobre como usar SDKs para se conectar ao ApsaraMQ for Kafka, consulte Visão geral.

  • Para saber como conceder permissões a um usuário SASL chamando operações de API, consulte CreateSaslUser e CreateAcl.

  • Para mais informações sobre endpoints SASL, consulte Comparação entre endpoints.