在Kafka0.9版本以前,Kafka集羣時沒有安全機制的。Kafka Client應用能夠經過鏈接Zookeeper地址,例如zk1:2181:zk2:2181,zk3:2181等。來獲取存儲在Zookeeper中的Kafka元數據信息。拿到Kafka Broker地址後,鏈接到Kafka集羣,就能夠操做集羣上的全部主題了。因爲沒有權限控制,集羣核心的業務主題時存在風險的。java
Kafka的認證範圍包含以下:apache
當前Kafka系統支持多種認證機制,如SSL、SASL(Kerberos、PLAIN、SCRAM)。安全
在Kafka系統中,SSL協議做爲認證機制默認是禁止的,若是須要使用,能夠手動啓動SSL機制。安裝和配置SSL協議的步驟,以下所示:bash
執行腳本以下所示:oop
#! /bin/bash # 1.Create rsa keytool -keystore server.keystore.jks -alias dn1 -validity 365 -genkey -keyalg RSA # 2.Create CA openssl req -new -x509 -keyout ca-key -out ca-cert -days 365 # 3.Import client keytool -keystore client.truststore.jks -alias CAROOT -import -file ca-cert # 4.Import server keytool -keystore server.truststore.jks -alias CAROOT -import -file ca-cert # 5.Export keytool -keystore server.keystore.jks -alias dn1 -certreq -file cert-file # 6.Signed openssl x509 -req -CA ca-cert -CAkey ca-key -in cert-file -out cert-signed -days 365 -CAcreateserial -passin pass:123456 # 7.Import ca-cert keytool -keystore server.keystore.jks -alias CARoot -import -file ca-cert # 8.Import cert-signed keytool -keystore server.keystore.jks -alias dn1 -import -file cert-signed
在Kafka系統中,SASL機制包含三種,它們分別是Kerberos、PLAIN、SCRAM。以PLAIN認證爲示例,下面給你們介紹PLAIN認證流程。學習
首先,在$KAFKA_HOME/config目錄中新建一個文件,名爲kafka_server_jaas.conf,配置內容以下:ui
KafkaServer { org.apache.kafka.common.security.plain.PlainLoginModule required username="smartloli" password="smartloli-secret" user_admin="smartloli-secret"; }; Client { org.apache.kafka.common.security.plain.PlainLoginModule required username="smartloli" password="smartloli-secret"; };
而後在Kafka啓動腳本(kafka-server-start.sh)中添加配置文件路徑,設置內容以下:spa
[hadoop@dn1 bin]$ vi kafka-server-start.sh # Add jaas file export KAFKA_OPTS="-Djava.security.auth.login.config=/data/soft/new/kafka/config/kafka_server_jaas.conf"
接下來,配置server.properties文件,內容以下:code
# Set ip & port listeners=SASL_PLAINTEXT://dn1:9092 advertised.listeners=SASL_PLAINTEXT://dn1:9092 # Set protocol security.inter.broker.protocol=SASL_PLAINTEXT sasl.enabled.mechanisms=PLAIN sasl.mechanism.inter.broker.protocol=PLAIN # Add acl allow.everyone.if.no.acl.found=true auto.create.topics.enable=false delete.topic.enable=true advertised.host.name=dn1 super.users=User:admin # Add class authorizer.class.name=kafka.security.auth.SimpleAclAuthorizer
當Kafka Server端配置啓用了SASL/PLAIN,那麼Client鏈接的時候須要配置認證信息,Client配置一個kafka_client_jaas.conf文件,內容以下:server
KafkaClient { org.apache.kafka.common.security.plain.PlainLoginModule required username="admin" password="admin-secret"; };
而後,在producer.properties和consumer.properties文件中設置認證協議,內容以下:
security.protocol=SASL_PLAINTEXT
sasl.mechanism=PLAIN
最後,在kafka-console-producer.sh腳本和kafka-console-producer.sh腳本中添加JAAS文件的路徑,內容以下:
# For example: kafka-console-producer.sh hadoop@dn1 bin]$ vi kafka-console-producer.sh # Add jaas file export KAFKA_OPTS="-Djava.security.auth.login.config=/data/soft/new/kafka\ /config/kafka_client_jaas.conf"
在配置好SASL後,啓動Zookeeper集羣和Kafka集羣以後,就可使用kafka-acls.sh腳原本操做ACL機制。
(1)查看:在kafka-acls.sh腳本中傳入list參數來查看ACL受權新
[hadoop@dn1 bin]$ kafka-acls.sh --list --authorizer-properties zookeeper.connect=dn1:2181
(2)建立:建立待受權主題以前,在kafka-acls.sh腳本中指定JAAS文件路徑,而後在執行建立操做
[hadoop@dn1 bin]$ kafka-topics.sh --create --zookeeper dn1:2181 --replication-factor 1 --partitions 1 --topic kafka_acl_topic
(3)生產者受權:對生產者執行受權操做
[hadoop@dn1 ~]$ kafka-acls.sh --authorizer kafka.security.auth.SimpleAclAuthorizer --authorizer-properties zookeeper.connect=dn1:2181 --add --allow-principalUser:producer --operation Write --topic kafka_acl_topic
(4)消費者受權:對生產者執行受權後,經過消費者來進行驗證
[hadoop@dn1 ~]$ kafka-acls.sh --authorizer kafka.security.auth.SimpleAclAuthorizer --authorizer-properties zookeeper.connect=dn1:2181 --add --allow-principalUser:consumer --operation Read --topic kafka_acl_topic
(5)刪除:經過remove參數來回收相關權限
[hadoop@dn1 bin]$ kafka-acls.sh --authorizer-properties zookeeper.connect=dn1:2181 --remove --allow-principal User:producer --operation Write --topic kafka_acl_topic3
在處理一些核心的業務數據時,Kafka的ACL機制仍是很是重要的,對核心業務主題進行權限管控,可以避免沒必要要的風險。
這篇博客就和你們分享到這裏,若是你們在研究學習的過程中有什麼問題,能夠加羣進行討論或發送郵件給我,我會盡我所能爲您解答,與君共勉!