Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan klien untuk menggunakan otentikasi
Proses ini menjelaskan cara mengatur instans Amazon EC2 untuk digunakan sebagai klien untuk menggunakan otentikasi.
Proses ini menjelaskan cara menghasilkan dan menggunakan pesan menggunakan otentikasi dengan membuat mesin klien, membuat topik, dan mengonfigurasi pengaturan keamanan yang diperlukan.
-
Buat instance Amazon EC2 untuk digunakan sebagai mesin klien. Untuk kesederhanaan, buat instance ini di VPC yang sama yang Anda gunakan untuk cluster. Lihat Langkah 3: Buat mesin klien contoh cara membuat mesin klien seperti itu.
-
Buat topik. Sebagai contoh, lihat instruksi di bawahLangkah 4: Buat topik di cluster Amazon MSK.
-
Pada mesin di mana Anda telah AWS CLI menginstal, jalankan perintah berikut untuk mendapatkan broker bootstrap dari cluster. Ganti
Cluster-ARNdengan ARN cluster Anda.aws kafka get-bootstrap-brokers --cluster-arnCluster-ARNSimpan string yang terkait dengan
BootstrapBrokerStringTlsdalam respons. -
Pada mesin klien Anda, jalankan perintah berikut untuk menggunakan penyimpanan kepercayaan JVM untuk membuat penyimpanan kepercayaan klien Anda. Jika jalur JVM Anda berbeda, sesuaikan perintah yang sesuai.
cp /usr/lib/jvm/java-1.8.0-openjdk-1.8.0.201.b09-0.amzn2.x86_64/jre/lib/security/cacerts kafka.client.truststore.jks -
Pada mesin klien Anda, jalankan perintah berikut untuk membuat kunci pribadi untuk klien Anda. G
Distinguished-NameantiExample-Alias,Your-Store-Pass,, danYour-Key-Passdengan string pilihan Anda.keytool -genkey -keystore kafka.client.keystore.jks -validity 300 -storepassYour-Store-Pass-keypassYour-Key-Pass-dname "CN=Distinguished-Name" -aliasExample-Alias-storetype pkcs12 -keyalg rsa -
Pada mesin klien Anda, jalankan perintah berikut untuk membuat permintaan sertifikat dengan kunci pribadi yang Anda buat pada langkah sebelumnya.
keytool -keystore kafka.client.keystore.jks -certreq -file client-cert-sign-request -aliasExample-Alias-storepassYour-Store-Pass-keypassYour-Key-Pass -
Buka
client-cert-sign-requestfile dan pastikan itu dimulai dengan-----BEGIN CERTIFICATE REQUEST-----dan diakhiri dengan-----END CERTIFICATE REQUEST-----. Jika dimulai dengan-----BEGIN NEW CERTIFICATE REQUEST-----, hapus kataNEW(dan spasi tunggal yang mengikutinya) dari awal dan akhir file. -
Pada mesin di mana Anda telah AWS CLI menginstal, jalankan perintah berikut untuk menandatangani permintaan sertifikat Anda. Ganti
Private-CA-ARNdengan ARN PCA Anda. Anda dapat mengubah nilai validitas jika Anda mau. Di sini kita menggunakan 300 sebagai contoh.aws acm-pca issue-certificate --certificate-authority-arnPrivate-CA-ARN--csr fileb://client-cert-sign-request --signing-algorithm "SHA256WITHRSA" --validity Value=300,Type="DAYS"Simpan sertifikat ARN yang disediakan dalam tanggapan.
catatan
Untuk mengambil sertifikat klien Anda, gunakan
acm-pca get-certificateperintah dan tentukan sertifikat ARN Anda. Untuk informasi selengkapnya, lihat get-certificatedi Referensi Per AWS CLI intah. -
Jalankan perintah berikut untuk mendapatkan sertifikat yang AWS Private CA ditandatangani untuk Anda. Ganti
Certificate-ARNdengan ARN yang Anda peroleh dari respons terhadap perintah sebelumnya.aws acm-pca get-certificate --certificate-authority-arnPrivate-CA-ARN--certificate-arnCertificate-ARN -
Dari hasil JSON menjalankan perintah sebelumnya, salin string yang terkait dengan
CertificatedanCertificateChain. Tempelkan kedua string ini dalam file baru bernama signed-certificate-from-acm. Tempelkan string yang terkait denganCertificatepertama, diikuti oleh string yang terkait denganCertificateChain. Ganti\nkarakter dengan baris baru. Berikut ini adalah struktur file setelah Anda menempelkan sertifikat dan rantai sertifikat di dalamnya.-----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -
Jalankan perintah berikut pada mesin klien untuk menambahkan sertifikat ini ke keystore Anda sehingga Anda dapat menyajikannya ketika Anda berbicara dengan broker MSK.
keytool -keystore kafka.client.keystore.jks -import -file signed-certificate-from-acm -aliasExample-Alias-storepassYour-Store-Pass-keypassYour-Key-Pass -
Buat file bernama
client.propertiesdengan isi berikut ini. Sesuaikan lokasi truststore dan keystore ke jalur tempat Anda menyimpan.kafka.client.truststore.jksGanti versi klien Kafka Anda dengan{YOUR KAFKA VERSION}placeholder.security.protocol=SSL ssl.truststore.location=/tmp/kafka_2.12-{YOUR KAFKA VERSION}/kafka.client.truststore.jks ssl.keystore.location=/tmp/kafka_2.12-{YOUR KAFKA VERSION}/kafka.client.keystore.jks ssl.keystore.password=Your-Store-Passssl.key.password=Your-Key-Pass