View a markdown version of this page

Verwenden Sie Amazon MSK-APIs mit Schnittstellen-VPC-Endpunkten - Amazon Managed Streaming für Apache Kafka

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie Amazon MSK-APIs mit Schnittstellen-VPC-Endpunkten

Sie können einen Interface-VPC-Endpunkt, unterstützt von, verwenden, um zu verhindern AWS PrivateLink, dass der Datenverkehr zwischen Ihrer Amazon VPC und den Amazon MSK-APIs das Amazon-Netzwerk verlässt. Schnittstellen-VPC-Endpunkte benötigen kein Internet-Gateway, kein NAT-Gerät, keine VPN- oder Direct Connect-Verbindung. AWS AWS PrivateLinkist eine AWS Technologie, die die private Kommunikation zwischen AWS Diensten über eine elastische Netzwerkschnittstelle mit privaten IP-Adressen in Ihrer Amazon VPC ermöglicht. Weitere Informationen finden Sie unter Amazon Virtual Private Cloud und Interface VPC Endpoints ().AWS PrivateLink

Ihre Anwendungen können mithilfe von Amazon MSK Provisioned und MSK Connect eine Verbindung zu den APIs herstellen. AWS PrivateLink Erstellen Sie zunächst einen Interface-VPC-Endpunkt für Ihre Amazon MSK-API, um den Datenverkehr von und zu Ihren Amazon VPC-Ressourcen über den Interface-VPC-Endpunkt zu starten. FIPS-enabled Schnittstellen-VPC-Endpunkte sind für die Regionen US-Handel und Kanada verfügbar. Weitere Informationen finden Sie unter Erstellen eines Schnittstellenendpunkts.

Mit dieser Funktion können Ihre Apache Kafka-Clients dynamisch die Verbindungszeichenfolgen abrufen, um eine Verbindung zu MSK Provisioned- oder MSK Connect-Ressourcen herzustellen, ohne das Internet zu durchqueren, um die Verbindungszeichenfolgen abzurufen.

Wählen Sie beim Erstellen eines Interface-VPC-Endpunkts einen der folgenden Servicenamen-Endpunkte aus:

Für MSK Provisioned:
  • Die folgenden Dienstnamen-Endpunkte werden für neue Verbindungen nicht mehr unterstützt:

    • com.amazonaws.region.kafka

    • com.amazonaws.region.kafka-fips () FIPS-enabled

  • Der Dualstack-Endpunktdienst, der sowohl IPv4- als auch IPv6-Verkehr unterstützt, sind:

    • aws.api.region.kafka-api

    • aws.api.region.kafka-api-fips () FIPS-enabled

Um die Dualstack-Endpunkte einzurichten, müssen Sie die Richtlinien für FIPS-Endpunkte befolgen. Dual-stack

Wobei Region der Name Ihrer Region ist. Wählen Sie diesen Dienstnamen, um mit Provisioned-compatible MSK-APIs zu arbeiten. Weitere Informationen finden Sie unter Operationen in der https://docs.aws.amazon.com/msk/1.0/apireference/.

Für MSK Connect:
  • com.amazonaws.region.kafkaconnect

  • com.amazonaws.region.kafkaconnect-fips () FIPS-enabled

Wobei Region der Name Ihrer Region ist. Wählen Sie diesen Dienstnamen, um mit Connect-compatible MSK-APIs zu arbeiten. Weitere Informationen finden Sie unter Aktionen in der Amazon MSK Connect API-Referenz.

Weitere Informationen, einschließlich schrittweiser Anweisungen zum Erstellen eines Schnittstellen-VPC-Endpunkts, finden Sie im Handbuch unter Erstellen eines Schnittstellenendpunkts. AWS PrivateLink

Steuern Sie den Zugriff auf VPC-Endpunkte für Amazon MSK Provisioned- oder MSK Connect-APIs

Mit VPC-Endpunktrichtlinien können Sie den Zugriff kontrollieren, indem Sie entweder eine Richtlinie an einen VPC-Endpunkt anhängen oder indem Sie zusätzliche Felder in einer Richtlinie verwenden, die an einen IAM-Benutzer, eine IAM-Gruppe oder -Rolle angehängt ist, um den Zugriff auf den angegebenen VPC-Endpunkt zu beschränken. Verwenden Sie die entsprechende Beispielrichtlinie, um Zugriffsberechtigungen entweder für den MSK Provisioned- oder den MSK Connect-Dienst zu definieren.

Wenn Sie einem Endpunkt beim Erstellen keine Richtlinie zuordnen, ordnet Amazon VPC ihm eine Standardrichtlinie mit Vollzugriff auf den Service zu. IAM-identitätsbasierte Richtlinien oder servicespezifische Richtlinien werden von einer Endpunktrichtlinie nicht überschrieben oder ersetzt. Endpunktrichtlinien steuern unabhängig vom Endpunkt den Zugriff auf den angegebenen Service.

Weitere Informationen finden Sie im Handbuch unter Steuern des Zugriffs auf Dienste mit VPC-Endpunkten. AWS PrivateLink

MSK Provisioned — VPC policy example
Read-only Zugriff

Diese Beispielrichtlinie kann an einen VPC-Endpunkt angehängt werden. Weitere Informationen finden Sie unter Steuern des Zugriffs auf Amazon VPC-Ressourcen. Sie beschränkt Aktionen darauf, nur Operationen über den VPC-Endpunkt, an den sie angehängt sind, aufzulisten und zu beschreiben.

{ "Statement": [ { "Sid": "MSKReadOnly", "Principal": "*", "Action": [ "kafka:List*", "kafka:Describe*" ], "Effect": "Allow", "Resource": "*" } ] }
MSK Provisioned — Beispiel für eine VPC-Endpunktrichtlinie

Beschränken Sie den Zugriff auf einen bestimmten MSK-Cluster

Diese Beispielrichtlinie kann an einen VPC-Endpunkt angehängt werden. Sie schränkt den Zugriff auf einen bestimmten Kafka-Cluster über den VPC-Endpunkt ein, an den sie angehängt ist.

{ "Statement": [ { "Sid": "AccessToSpecificCluster", "Principal": "*", "Action": "kafka:*", "Effect": "Allow", "Resource": "arn:aws:kafka:us-east-1:123456789012:cluster/MyCluster" } ] }
MSK Connect — VPC endpoint policy example
Listet Connectors auf und erstellt einen neuen Connector

Das Folgende ist ein Beispiel für eine Endpunktrichtlinie für MSK Connect. Diese Richtlinie ermöglicht es der angegebenen Rolle, Konnektoren aufzulisten und einen neuen Connector zu erstellen.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKConnectPermissions", "Effect": "Allow", "Action": [ "kafkaconnect:ListConnectors", "kafkaconnect:CreateConnector" ], "Resource": "*", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/MyMSKConnectExecutionRole" ] } } ] }
MSK Connect — Beispiel für eine VPC-Endpunktrichtlinie

Erlaubt nur Anfragen von einer bestimmten IP-Adresse in der angegebenen VPC

Das folgende Beispiel zeigt eine Richtlinie, die nur erlaubt, dass Anfragen, die von einer bestimmten IP-Adresse in der angegebenen VPC kommen, erfolgreich sind. Anfragen von anderen IP-Adressen schlagen fehl.

{ "Statement": [ { "Action": "kafkaconnect:*", "Effect": "Allow", "Principal": "*", "Resource": "*", "Condition": { "IpAddress": { "aws:VpcSourceIp": "192.0.2.123" }, "StringEquals": { "aws:SourceVpc": "vpc-555555555555" } } } ] }