3.4. 使用 SCRAM 安全性配置 Kafka 存储
您可以将 AMQ Streams Operator 和 Apicurio Registry Operator 配置为对 Kafka 集群使用 Salted Challenge Response Authentication Mechanism (SCRAM-SHA-512)。
前提条件
- 您必须使用 OperatorHub 或命令行安装 Apicurio Registry Operator。
- 您必须安装 AMQ Streams Operator 或具有 Kafka 命令从 OpenShift 集群访问。
本节假设 AMQ Streams Operator 可用,但您可以使用任何 Kafka 部署。在这种情况下,您必须手动创建 Apicurio Registry Operator 期望的 Openshift secret。
流程
- 在 OpenShift Web 控制台中,点 Installed Operators,选择 AMQ Streams Operator 详情,然后选择 Kafka 选项卡。
- 点 Create Kafka 为 Apicurio Registry 存储置备新的 Kafka 集群。
将
authorization和tls字段配置为对 Kafka 集群使用 SCRAM-SHA-512 身份验证,例如:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Apicurio Registry 用来存储数据的默认 Kafka 主题名称为
kafkasql-journal。本主题由 Apicurio Registry 自动创建。您可以通过设置适当的环境变量(默认值)来覆盖此行为或默认主题名称:-
REGISTRY_KAFKASQL_TOPIC_AUTO_CREATE=true -
REGISTRY_KAFKASQL_TOPIC=kafkasql-journal
如果您决定不手动创建 Kafka 主题,请跳过下一步。
-
点击 Kafka 主题 选项卡,然后创建 Kafka 主题 以创建
kafkasql-journal主题:Copy to Clipboard Copied! Toggle word wrap Toggle overflow 创建一个 Kafka User 资源,为 Apicurio Registry 用户配置 SCRAM 身份验证和授权。您可以在
metadata部分中指定用户名,或使用默认的my-user。Copy to Clipboard Copied! Toggle word wrap Toggle overflow 注意您必须为 Apicurio Registry 所需的主题和资源配置授权。这是一个简单的许可示例。
点 Workloads,然后点 AMQ Streams 为 Apicurio Registry 创建的两个 secret 来连接到 Kafka 集群:
-
my-cluster-cluster-ca-cert- 包含 Kafka 集群的 PKCS12 信任存储 my-user- 包含用户的密钥存储注意secret 的名称会根据集群或用户名而有所不同。
-
如果手动创建 secret,它们必须包含以下键值对:
my-cluster-ca-cert
-
ca.p12- PKCS12 格式的信任存储 -
ca.password- truststore password
-
my-user
-
Password- 用户密码
-
配置以下示例设置以部署 Apicurio Registry:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
您必须使用与普通不安全的用例不同的 bootstrapServers 地址。地址必须支持 TLS 连接,并在 type: tls 字段下的指定 Kafka 资源中找到。