View a markdown version of this page

Membuat cluster Amazon MSK yang mendukung otentikasi klien - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat cluster Amazon MSK yang mendukung otentikasi klien

Prosedur ini menunjukkan cara mengaktifkan otentikasi klien menggunakan a AWS Private CA.

catatan

Kami sangat menyarankan menggunakan independen AWS Private CA untuk setiap cluster MSK saat Anda menggunakan TLS bersama untuk mengontrol akses. Melakukan hal itu akan memastikan bahwa sertifikat TLS yang ditandatangani oleh PCA hanya diautentikasi dengan satu cluster MSK.

  1. Buat file bernama clientauthinfo.json dengan isi berikut ini. Ganti Private-CA-ARN dengan ARN PCA Anda.

    { "Tls": { "CertificateAuthorityArnList": ["Private-CA-ARN"] } }
  2. Buat file bernama brokernodegroupinfo.json seperti yang dijelaskan diBuat cluster Amazon MSK yang disediakan menggunakan AWS CLI.

  3. Otentikasi klien mengharuskan Anda juga mengaktifkan enkripsi dalam transit antara klien dan broker. Buat file bernama encryptioninfo.json dengan isi berikut ini. Ganti KMS-Key-ARN dengan ARN kunci KMS Anda. Anda dapat mengatur ClientBroker ke TLS atauTLS_PLAINTEXT.

    { "EncryptionAtRest": { "DataVolumeKMSKeyId": "KMS-Key-ARN" }, "EncryptionInTransit": { "InCluster": true, "ClientBroker": "TLS" } }

    Untuk informasi selengkapnya tentang enkripsi, lihatEnkripsi Amazon MSK.

  4. Pada mesin di mana Anda telah AWS CLI menginstal, jalankan perintah berikut untuk membuat cluster dengan otentikasi dan enkripsi dalam transit diaktifkan. Simpan cluster ARN yang disediakan dalam respons.

    aws kafka create-cluster --cluster-name "AuthenticationTest" --broker-node-group-info file://brokernodegroupinfo.json --encryption-info file://encryptioninfo.json --client-authentication file://clientauthinfo.json --kafka-version "{YOUR KAFKA VERSION}" --number-of-broker-nodes 3