Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat cluster Amazon MSK yang mendukung otentikasi klien
Prosedur ini menunjukkan cara mengaktifkan otentikasi klien menggunakan a AWS Private CA.
catatan
Kami sangat menyarankan menggunakan independen AWS Private CA untuk setiap cluster MSK saat Anda menggunakan TLS bersama untuk mengontrol akses. Melakukan hal itu akan memastikan bahwa sertifikat TLS yang ditandatangani oleh PCA hanya diautentikasi dengan satu cluster MSK.
-
Buat file bernama
clientauthinfo.jsondengan isi berikut ini. GantiPrivate-CA-ARNdengan ARN PCA Anda.{ "Tls": { "CertificateAuthorityArnList": ["Private-CA-ARN"] } } -
Buat file bernama
brokernodegroupinfo.jsonseperti yang dijelaskan diBuat cluster Amazon MSK yang disediakan menggunakan AWS CLI. -
Otentikasi klien mengharuskan Anda juga mengaktifkan enkripsi dalam transit antara klien dan broker. Buat file bernama
encryptioninfo.jsondengan isi berikut ini. GantiKMS-Key-ARNdengan ARN kunci KMS Anda. Anda dapat mengaturClientBrokerkeTLSatauTLS_PLAINTEXT.{ "EncryptionAtRest": { "DataVolumeKMSKeyId": "KMS-Key-ARN" }, "EncryptionInTransit": { "InCluster": true, "ClientBroker": "TLS" } }Untuk informasi selengkapnya tentang enkripsi, lihatEnkripsi Amazon MSK.
-
Pada mesin di mana Anda telah AWS CLI menginstal, jalankan perintah berikut untuk membuat cluster dengan otentikasi dan enkripsi dalam transit diaktifkan. Simpan cluster ARN yang disediakan dalam respons.
aws kafka create-cluster --cluster-name "AuthenticationTest" --broker-node-group-info file://brokernodegroupinfo.json --encryption-info file://encryptioninfo.json --client-authentication file://clientauthinfo.json --kafka-version "{YOUR KAFKA VERSION}" --number-of-broker-nodes 3