采用Kafka API向Azure Event Hub发消息时SSL证书相关问题咨询
解答
SASL_SSL与原生Kafka SSL证书的关系
你之前使用的原生Kafka SSL方案,核心是通过SSL/TLS证书实现传输链路加密,避免数据传输过程中被窃听、篡改,这个安全效果和Azure Event Hub Kafka API提到的SASL_SSL的传输层能力完全一致。
两者仅在身份校验逻辑上有差异:原生Kafka SSL支持用客户端证书做身份认证,而SASL_SSL是在SSL加密传输的基础上,改用SASL机制做身份校验,完全不需要依赖AD Group配置,哪怕是你提到的未配置AD Grouping的小型Azure账户也可以正常使用,你的判断是正确的。
PLAIN的含义
PLAIN是SASL认证体系下的一种明文身份信息传递机制,不需要担心明文会带来安全问题:外层已经有SSL/TLS加密通道兜底,PLAIN传递的身份信息(就是Event Hub的SAS密钥)全程在加密通道内传输,不会出现泄露风险。
现有生产者适配说明
你现有使用的REST API生产者、Java生产者基本不需要做业务逻辑改造,只需要调整Kafka客户端的三个核心配置即可对接Event Hub:
security.protocol配置为SASL_SSLsasl.mechanism配置为PLAINsasl.jaas.config填入对应Event Hub的SAS认证信息
内容的提问来源于stack exchange,提问作者Ged
相关产品推荐
相关产品推荐

