Confluent Cloud(Azure)多订阅私有连接及第三方Azure OpenShift私有访问问询
Azure OpenShift 集群私有访问Confluent Cloud Kafka(Private Link模式)实现方案
前置验证项
- 确认Confluent Cloud Kafka集群的Azure Private Link服务已正常启用,你方Azure租户已在Private Link允许访问白名单内,且现有VNet的私有端点连接运行正常
- 收集第三方OpenShift集群所属的Azure租户ID、部署所在的VNet/子网信息
核心配置步骤
1. 配置Private Link访问授权
登录Confluent Cloud控制台,进入对应Kafka集群的网络配置页,将第三方OpenShift所属的Azure租户ID添加到Private Link的允许访问列表,授权该租户可以创建私有端点连接到当前Confluent Private Link服务。
2. 在第三方OpenShift所在VNet创建私有端点
切换到第三方的Azure订阅,进入OpenShift集群节点所在的子网配置页:
- 新建私有端点,选择「连接到其他目录中的Azure资源」
- 输入Confluent Cloud对应区域的Private Link服务别名(可在Confluent Cloud集群网络页直接获取),或你方提供的Confluent Private Link资源ID
- 若你方配置的是手动审批模式,需要在Confluent Cloud控制台审批该私有端点的连接请求,审批通过后端点状态会变为已连接
3. 配置OpenShift集群内DNS解析
这一步是核心校验点,必须确保所有Confluent Kafka相关域名在OpenShift集群内解析到私有端点的内网IP,否则流量会走公网,不符合安全要求
- 在第三方Azure VNet关联的私有DNS区域中,添加Confluent Kafka集群的泛域名解析记录:
*.<cluster-id>.<region>.azure.confluent.cloud,解析值指向刚创建的私有端点的内网IP - 确认OpenShift集群的DNS配置:如果OpenShift使用自定义DNS,需要将
*.confluent.cloud的解析请求转发到Azure VNet的默认DNS服务器,或直接在OpenShift集群DNS中添加对应解析记录,指向私有端点IP - 验证解析是否生效:在OpenShift集群内启动调试Pod,执行以下命令确认返回的是内网IP:
nslookup <你的kafka集群引导服务器域名>
4. 配置认证并测试连通性
- 为第三方应用发放Confluent Cloud Kafka的API Key、Secret,按常规方式配置SASL_SSL认证,无需修改端口,默认使用9092端口
- 测试连通性,可在OpenShift内运行kafkacat客户端执行以下命令,确认可以正常获取broker列表:
kafkacat -b <引导服务器域名> -X security.protocol=SASL_SSL -X sasl.mechanisms=PLAIN -X sasl.username="<API Key>" -X sasl.password="<API Secret>" -L - 完成生产、消费的功能测试,确认流量全部走私有链路,无公网流量
跨租户场景特殊说明
如果第三方OpenShift和你方Confluent Private Link属于不同Azure租户,仅需额外确认两点:
- 双方Azure租户都没有配置禁止跨租户Private Link连接的安全策略
- 创建私有端点时必须选择跨目录资源模式,输入正确的Private Link别名/资源ID
常见异常排查
- 连接超时:检查OpenShift子网的NSG是否放通了到私有端点IP 9092端口的出站流量,Confluent侧的网络ACL是否允许第三方私有端点的IP段访问
- 解析返回公网IP:检查OpenShift集群的DNS配置是否覆盖了Azure私有DNS规则,可直接在OpenShift的DNS配置中添加静态解析规则强制指向私有IP
内容的提问来源于stack exchange,提问作者Riaz
相关产品推荐
相关产品推荐

