View a markdown version of this page

Offset-Synchronisierungsberechtigungen für Nutzergruppen - Amazon Managed Streaming für Apache Kafka

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Offset-Synchronisierungsberechtigungen für Nutzergruppen

Wenn diese Option aktiviert synchroniseConsumerGroupOffsets ist (Standardeinstellung), übersetzt der Replikator Offsets für Nutzergruppen aus dem Quellcluster und schreibt sie in den Zielcluster. Wenn diese Funktion aktiviert ist, können Verbraucher nach dem Failover von der richtigen Position aus weitermachen.

Zwei Synchronisierungsmodi sind verfügbar: LEGACY (Standard) undENHANCED. Im LEGACY-Modus synchronisiert der Replikator Offsets, wenn Produzenten in den Quell-Cluster schreiben. Im ENHANCED-Modus synchronisiert der Replikator Offsets unabhängig davon, wo die Produzenten schreiben. Der ENHANCED-Modus erfordert eine bidirektionale Replikation. Beide Modi verwenden dieselben IAM-Berechtigungen.

Anmerkung

Die internen Themen, von denen der ENHANCED-Modus abhängt (mskr-offset-syncs.*und*.checkpoints.internal), sind bereits in den Themenreplikationsberechtigungen für beide Cluster enthalten.

Mit den folgenden Anweisungen werden Berechtigungen speziell für die Offset-Synchronisierung von Nutzergruppen hinzugefügt. Da die Offset-Synchronisierung von der Datenreplikation abhängt, überschneiden sich einige Berechtigungen mit der Richtlinie zur Themenreplikation.

IAM-Richtlinie für die Rolle „Dienstausführung“ (MSK-Cluster)

Quell-Cluster

Die Dienstausführungsrolle muss berechtigt sein, Nutzergruppen und die Themen, die sie in der Quelle verwenden, zu beschreiben.

[ { "Sid": "SourceGroupPermissions", "Effect": "Allow", "Action": [ "kafka-cluster:DescribeGroup" ], "Resource": [ "arn:aws:kafka:${region}:${account}:group/${SourceClusterName}/${SourceClusterUUID}/${consumerGroupPattern}" ] }, { "Sid": "SourceUserTopicPermissions", "Effect": "Allow", "Action": [ "kafka-cluster:DescribeTopic" ], "Resource": [ "arn:aws:kafka:${region}:${account}:topic/${SourceClusterName}/${SourceClusterUUID}/${topicsConsumedByGroup}" ] } ]
Ziel-Cluster

Die Dienstausführungsrolle muss berechtigt sein, die replizierten Themen zu beschreiben und die Nutzergruppen auf dem Ziel zu ändern, damit die übersetzten Offsets bestätigt werden können.

[ { "Sid": "TargetCheckpointTopicPermissions", "Effect": "Allow", "Action": [ "kafka-cluster:DescribeTopic" ], "Resource": [ "arn:aws:kafka:${region}:${account}:topic/${TargetClusterName}/${TargetClusterUUID}/${replicatedTopicPattern}" ] }, { "Sid": "TargetCheckpointGroupPermissions", "Effect": "Allow", "Action": [ "kafka-cluster:AlterGroup", "kafka-cluster:DescribeGroup" ], "Resource": [ "arn:aws:kafka:${region}:${account}:group/${TargetClusterName}/${TargetClusterUUID}/${consumerGroupPattern}" ] } ]

Ersetzen Sie die Platzhalter in den vorherigen Aussagen wie folgt:

  • ${consumerGroupPattern}Ersetzen Sie durch den Namen oder das Muster der Nutzergruppe, das für die Replikation konfiguriert ist (z. B.my-app-group-*).

  • ${topicsConsumedByGroup}Ersetzen Sie es durch das Themenmuster, aus dem die Nutzergruppen auf der Quelle gelesen haben.

  • ${replicatedTopicPattern}Ersetzen Sie es durch das entsprechende replizierte Themenmuster auf dem Ziel (*.${topicPattern}bei Benennung mit PRÄFIX oder ${topicPattern} bei IDENTISCHER Benennung).

Kafka-ACLs (Nicht-MSK-Cluster)

Non-MSK als Quelle

Wenn es sich bei der Quelle um einen Nicht-MSK-Cluster handelt, sind für die Offset-Synchronisierung der Consumer-Gruppe die folgenden ACLs erforderlich.

Ressource Typ Typ des Musters Operation Zweck

${consumerGroupPattern}

Group (Gruppieren)

LITERAL oder MIT PRÄFIX

Describe

Lesen Sie festgeschriebene Offsets () OffsetFetch

${topicsConsumedByGroup}

Thema

WÖRTLICH oder MIT PRÄFIX

Describe

Themen-Metadaten für die Offset-Übersetzung

Non-MSK als Ziel

Wenn es sich bei dem Ziel um einen Nicht-MSK-Cluster handelt, sind für die Offset-Synchronisierung der Consumer-Gruppe die folgenden ACLs erforderlich.

Ressource Typ Typ des Musters Operation Zweck

${replicatedTopicPattern}

Thema

LITERAL oder MIT PRÄFIX

Describe

Den Offset am Ende protokollieren () ListOffsets

${consumerGroupPattern}

Group (Gruppieren)

LITERAL oder MIT PRÄFIX

Describe

FindCoordinator, DescribeGroup

${consumerGroupPattern}

Group (Gruppieren)

LITERAL oder MIT PRÄFIX

Lesen

Überträgt übersetzte Offsets () OffsetCommit