You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Confluent Cloud(Azure)多订阅私有连接及第三方Azure OpenShift私有访问问询

Azure OpenShift 集群私有访问Confluent Cloud Kafka(Private Link模式)实现方案

前置验证项

  • 确认Confluent Cloud Kafka集群的Azure Private Link服务已正常启用,你方Azure租户已在Private Link允许访问白名单内,且现有VNet的私有端点连接运行正常
  • 收集第三方OpenShift集群所属的Azure租户ID、部署所在的VNet/子网信息

核心配置步骤

1. 配置Private Link访问授权

登录Confluent Cloud控制台,进入对应Kafka集群的网络配置页,将第三方OpenShift所属的Azure租户ID添加到Private Link的允许访问列表,授权该租户可以创建私有端点连接到当前Confluent Private Link服务。

2. 在第三方OpenShift所在VNet创建私有端点

切换到第三方的Azure订阅,进入OpenShift集群节点所在的子网配置页:

  • 新建私有端点,选择「连接到其他目录中的Azure资源」
  • 输入Confluent Cloud对应区域的Private Link服务别名(可在Confluent Cloud集群网络页直接获取),或你方提供的Confluent Private Link资源ID
  • 若你方配置的是手动审批模式,需要在Confluent Cloud控制台审批该私有端点的连接请求,审批通过后端点状态会变为已连接

3. 配置OpenShift集群内DNS解析

这一步是核心校验点,必须确保所有Confluent Kafka相关域名在OpenShift集群内解析到私有端点的内网IP,否则流量会走公网,不符合安全要求

  • 在第三方Azure VNet关联的私有DNS区域中,添加Confluent Kafka集群的泛域名解析记录:*.<cluster-id>.<region>.azure.confluent.cloud,解析值指向刚创建的私有端点的内网IP
  • 确认OpenShift集群的DNS配置:如果OpenShift使用自定义DNS,需要将*.confluent.cloud的解析请求转发到Azure VNet的默认DNS服务器,或直接在OpenShift集群DNS中添加对应解析记录,指向私有端点IP
  • 验证解析是否生效:在OpenShift集群内启动调试Pod,执行以下命令确认返回的是内网IP:
    nslookup <你的kafka集群引导服务器域名>
    

4. 配置认证并测试连通性

  • 为第三方应用发放Confluent Cloud Kafka的API Key、Secret,按常规方式配置SASL_SSL认证,无需修改端口,默认使用9092端口
  • 测试连通性,可在OpenShift内运行kafkacat客户端执行以下命令,确认可以正常获取broker列表:
    kafkacat -b <引导服务器域名> -X security.protocol=SASL_SSL -X sasl.mechanisms=PLAIN -X sasl.username="<API Key>" -X sasl.password="<API Secret>" -L
    
  • 完成生产、消费的功能测试,确认流量全部走私有链路,无公网流量

跨租户场景特殊说明

如果第三方OpenShift和你方Confluent Private Link属于不同Azure租户,仅需额外确认两点:

  • 双方Azure租户都没有配置禁止跨租户Private Link连接的安全策略
  • 创建私有端点时必须选择跨目录资源模式,输入正确的Private Link别名/资源ID

常见异常排查

  • 连接超时:检查OpenShift子网的NSG是否放通了到私有端点IP 9092端口的出站流量,Confluent侧的网络ACL是否允许第三方私有端点的IP段访问
  • 解析返回公网IP:检查OpenShift集群的DNS配置是否覆盖了Azure私有DNS规则,可直接在OpenShift的DNS配置中添加静态解析规则强制指向私有IP

内容的提问来源于stack exchange,提问作者Riaz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 09:36:05