View a markdown version of this page

Utiliser les API Amazon MSK avec les points de terminaison Interface VPC - Amazon Managed Streaming for Apache Kafka

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utiliser les API Amazon MSK avec les points de terminaison Interface VPC

Vous pouvez utiliser une interface VPC Endpoint, alimentée par AWS PrivateLink, pour empêcher le trafic entre votre Amazon VPC et les API Amazon MSK de quitter le réseau Amazon. Interface Les points de terminaison VPC ne nécessitent pas de passerelle Internet, de périphérique NAT, de connexion VPN ou de connexion AWS Direct Connect. AWS PrivateLinkest une AWS technologie qui permet une communication privée entre les AWS services à l'aide d'une interface réseau élastique avec des adresses IP privées dans votre Amazon VPC. Pour plus d'informations, consultez Amazon Virtual Private Cloud et Interface VPC Endpoints ()AWS PrivateLink.

Vos applications peuvent se connecter aux API Amazon MSK Provisioned et MSK Connect à l'aide de. AWS PrivateLink Pour commencer, créez un point de terminaison Interface VPC pour votre API Amazon MSK afin de démarrer le trafic depuis et vers vos ressources Amazon VPC via le point de terminaison Interface VPC. FIPS-enabled Les points de terminaison Interface VPC sont disponibles pour les régions commerciales des États-Unis et du Canada. Pour plus d'informations, voir Créer un point de terminaison d'interface.

Grâce à cette fonctionnalité, vos clients Apache Kafka peuvent récupérer dynamiquement les chaînes de connexion pour se connecter aux ressources MSK Provisioned ou MSK Connect sans passer par Internet pour récupérer les chaînes de connexion.

Lorsque vous créez un point de terminaison Interface VPC, choisissez l'un des points de terminaison de nom de service suivants :

Pour MSK Provisioned :
  • Les points de terminaison de nom de service suivants ne sont plus pris en charge pour les nouvelles connexions :

    • com.amazonaws.region.kafka

    • com.amazonaws.region.kafka-fips () FIPS-enabled

  • Les services de terminaux Dualstack prenant en charge à la fois le trafic IPv4 et IPv6 sont les suivants :

    • aws.api.region.kafka-api

    • aws.api.region.kafka-api-fips () FIPS-enabled

Pour configurer les points de terminaison Dualstack, vous devez suivre les directives FIPS relatives aux points Dual-stack de terminaison.

Où region est le nom de votre région. Choisissez ce nom de service pour travailler avec les Provisioned-compatible API MSK. Pour plus d'informations, consultez la section Opérations dans le https://docs.aws.amazon.com/msk/1.0/apireference/.

Pour MSK Connect :
  • com.amazonaws.region.kafkaconnect

  • com.amazonaws.region.kafkaconnect-fips () FIPS-enabled

Où region est le nom de votre région. Choisissez ce nom de service pour travailler avec les Connect-compatible API MSK. Pour plus d'informations, consultez la section Actions dans la référence de l'API Amazon MSK Connect.

Pour plus d'informations, y compris des instructions détaillées pour créer un point de terminaison VPC d'interface, consultez la section Création d'un point de terminaison d'interface dans le AWS PrivateLink Guide.

Contrôlez l'accès aux points de terminaison VPC pour les API Amazon MSK Provisioned ou MSK Connect

Les politiques de point de terminaison VPC vous permettent de contrôler l'accès en associant une politique à un point de terminaison VPC ou en utilisant des champs supplémentaires dans une stratégie associée à un utilisateur, un groupe ou un rôle IAM afin de restreindre l'accès uniquement via le point de terminaison VPC spécifié. Utilisez l'exemple de politique approprié pour définir les autorisations d'accès pour le service MSK Provisioned ou MSK Connect.

Si vous n’attachez pas de stratégie quand vous créez un point de terminaison, Amazon VPC attache une stratégie par défaut pour vous qui autorise un accès total au service. Une politique de point de terminaison n’annule pas et ne remplace pas les politiques IAM ou les politiques spécifiques aux services. Il s’agit d’une politique distincte qui contrôle l’accès depuis le point de terminaison jusqu’au service spécifié.

Pour plus d'informations, consultez la section Contrôle de l'accès aux services à l'aide de points de terminaison VPC dans le AWS PrivateLink Guide.

MSK Provisioned — VPC policy example
Read-only accès

Cet exemple de politique peut être associé à un point de terminaison VPC. (Pour de plus amples informations, veuillez consulter Contrôle de l'accès aux ressources VPC Amazon). Il limite les actions à la liste et à la description des opérations effectuées via le point de terminaison VPC auquel il est rattaché.

{ "Statement": [ { "Sid": "MSKReadOnly", "Principal": "*", "Action": [ "kafka:List*", "kafka:Describe*" ], "Effect": "Allow", "Resource": "*" } ] }
MSK Provisioned — Exemple de politique relative aux terminaux VPC

Restreindre l'accès à un cluster MSK spécifique

Cet exemple de politique peut être associé à un point de terminaison VPC. Il restreint l'accès à un cluster Kafka spécifique via le point de terminaison VPC auquel il est attaché.

{ "Statement": [ { "Sid": "AccessToSpecificCluster", "Principal": "*", "Action": "kafka:*", "Effect": "Allow", "Resource": "arn:aws:kafka:us-east-1:123456789012:cluster/MyCluster" } ] }
MSK Connect — VPC endpoint policy example
Répertorier les connecteurs et créer un nouveau connecteur

Voici un exemple de politique de point de terminaison pour MSK Connect. Cette politique permet au rôle spécifié de répertorier les connecteurs et de créer un nouveau connecteur.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKConnectPermissions", "Effect": "Allow", "Action": [ "kafkaconnect:ListConnectors", "kafkaconnect:CreateConnector" ], "Resource": "*", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/MyMSKConnectExecutionRole" ] } } ] }
MSK Connect — Exemple de politique relative aux terminaux VPC

Autorise uniquement les demandes provenant d'une adresse IP spécifique dans le VPC spécifié

L’exemple suivant montre une politique qui autorise uniquement les demandes provenant d’une adresse IP spécifiée dans le VPC spécifié. Les demandes provenant d’autres adresses IP échoueront.

{ "Statement": [ { "Action": "kafkaconnect:*", "Effect": "Allow", "Principal": "*", "Resource": "*", "Condition": { "IpAddress": { "aws:VpcSourceIp": "192.0.2.123" }, "StringEquals": { "aws:SourceVpc": "vpc-555555555555" } } } ] }