View a markdown version of this page

Gunakan API Amazon MSK dengan Titik Akhir Antarmuka VPC - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gunakan API Amazon MSK dengan Titik Akhir Antarmuka VPC

Anda dapat menggunakan Antarmuka VPC Endpoint, didukung oleh AWS PrivateLink, untuk mencegah lalu lintas antara Amazon VPC dan Amazon MSK API meninggalkan jaringan Amazon. Antarmuka VPC Endpoint tidak memerlukan gateway internet, perangkat NAT, koneksi VPN, atau koneksi AWS Direct Connect. AWS PrivateLinkadalah AWS teknologi yang memungkinkan komunikasi pribadi antar AWS layanan menggunakan antarmuka jaringan elastis dengan IP pribadi di Amazon VPC Anda. Untuk informasi selengkapnya, lihat Amazon Virtual Private Cloud dan Antar muka VPC Endpoints ()AWS PrivateLink.

Aplikasi Anda dapat terhubung dengan Amazon MSK Provisioned dan MSK Connect API menggunakan. AWS PrivateLink Untuk memulai, buat Antarmuka VPC Endpoint untuk Amazon MSK API Anda untuk memulai lalu lintas yang mengalir dari dan ke sumber daya Amazon VPC Anda melalui Antarmuka VPC Endpoint. FIPS-enabled Titik akhir antarmuka VPC tersedia untuk Wilayah Komersil AS dan Kanada. Untuk informasi selengkapnya, lihat Membuat Titik Akhir Antarmuka.

Dengan menggunakan fitur ini, klien Apache Kafka Anda dapat secara dinamis mengambil string koneksi untuk terhubung dengan sumber daya MSK Provisioned atau MSK Connect tanpa melintasi internet untuk mengambil string koneksi.

Saat membuat Endpoint VPC Antarmuka, pilih salah satu titik akhir nama layanan berikut:

Untuk MSK yang Disediakan:
  • Titik akhir nama layanan berikut tidak lagi didukung untuk koneksi baru:

    • com.amazonaws.region.kafka

    • com.amazonaws.region.kafka-fips () FIPS-enabled

  • Layanan endpoint Dualstack yang mendukung lalu lintas IPv4 dan IPv6 adalah:

    • aws.api.region.kafka-api

    • aws.api.region.kafka-api-fips () FIPS-enabled

Untuk mengatur titik akhir dualstack, Anda harus mengikuti pedoman titik akhir F Dual-stack IPS.

Di mana wilayah adalah nama wilayah Anda. Pilih nama layanan ini untuk bekerja dengan Provisioned-compatible API MSK. Untuk informasi selengkapnya, lihat Oper asi di https://docs.aws.amazon.com/msk/1.0/apireference/.

Untuk MSK Connect:
  • com.amazonaws.region.kafkaconnect

  • com.amazonaws.region.kafkaconnect-fips () FIPS-enabled

Di mana wilayah adalah nama wilayah Anda. Pilih nama layanan ini untuk bekerja dengan Connect-compatible API MSK. Untuk informasi selengkapnya, lihat T indakan di Refer ensi API Amazon MSK Connect.

Untuk informasi selengkapnya, termasuk petunjuk langkah demi langkah untuk membuat titik akhir VPC antarmuka, lihat Membuat titik akhir antarmuka di AWS PrivateLink Panduan.

Kontrol akses ke titik akhir VPC untuk API Amazon MSK Provisioned atau MSK Connect

Kebijakan titik akhir VPC memungkinkan Anda mengontrol akses dengan melampirkan kebijakan ke titik akhir VPC atau dengan menggunakan bidang tambahan dalam kebijakan yang dilampirkan ke pengguna, grup, atau peran IAM untuk membatasi akses yang hanya terjadi melalui titik akhir VPC yang ditentukan. Gunakan kebijakan contoh yang sesuai untuk menentukan izin akses untuk layanan MSK Provisioned atau MSK Connect.

Jika Anda tidak melampirkan kebijakan ketika membuat titik akhir, Amazon VPC melampirkan kebijakan default untuk Anda sehingga memungkinkan akses penuh ke layanan. Kebijakan titik akhir tidak mengesampingkan atau menggantikan kebijakan berbasis identitas IAM atau kebijakan khusus layanan. Ini adalah kebijakan terpisah untuk mengendalikan akses dari titik akhir ke layanan tertentu.

Untuk informasi selengkapnya, lihat Meng ontrol Akses ke Layanan dengan Titik Akhir VPC di AWS PrivateLink Panduan.

MSK Provisioned — VPC policy example
Read-only akses

Kebijakan sampel ini dapat dilampirkan ke titik akhir VPC. (Untuk informasi selengkapnya, lihat Mengontrol Akses ke Sumber Daya Amazon VPC). Ini membatasi tindakan untuk hanya mencantumkan dan mendeskripsikan operasi melalui titik akhir VPC yang dilampirkan.

{ "Statement": [ { "Sid": "MSKReadOnly", "Principal": "*", "Action": [ "kafka:List*", "kafka:Describe*" ], "Effect": "Allow", "Resource": "*" } ] }
MSK Provisioned — Contoh kebijakan titik akhir VPC

Batasi akses ke cluster MSK tertentu

Kebijakan sampel ini dapat dilampirkan ke titik akhir VPC. Ini membatasi akses ke cluster Kafka tertentu melalui titik akhir VPC yang dilampirkan.

{ "Statement": [ { "Sid": "AccessToSpecificCluster", "Principal": "*", "Action": "kafka:*", "Effect": "Allow", "Resource": "arn:aws:kafka:us-east-1:123456789012:cluster/MyCluster" } ] }
MSK Connect — VPC endpoint policy example
Daftar konektor dan buat konektor baru

Berikut ini adalah contoh kebijakan titik akhir untuk MSK Connect. Kebijakan ini memungkinkan peran yang ditentukan untuk mencantumkan konektor dan membuat konektor baru.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKConnectPermissions", "Effect": "Allow", "Action": [ "kafkaconnect:ListConnectors", "kafkaconnect:CreateConnector" ], "Resource": "*", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/MyMSKConnectExecutionRole" ] } } ] }
MSK Connect - Contoh kebijakan titik akhir VPC

Hanya mengizinkan permintaan dari alamat IP tertentu di VPC yang ditentukan

Contoh berikut menunjukkan kebijakan yang hanya mengizinkan permintaan yang berasal dari alamat IP tertentu di VPC yang ditentukan untuk berhasil. Permintaan dari alamat IP lain akan gagal.

{ "Statement": [ { "Action": "kafkaconnect:*", "Effect": "Allow", "Principal": "*", "Resource": "*", "Condition": { "IpAddress": { "aws:VpcSourceIp": "192.0.2.123" }, "StringEquals": { "aws:SourceVpc": "vpc-555555555555" } } } ] }