0Pricing
Advanced Spring Boot 4: Event-Driven Architecture (Kafka) · Leçon

Autorisation avec les listes de contrôle d’accès

Mettez en œuvre des listes de contrôle d’accès (ACL) sur les courtiers Kafka afin de définir des autorisations précises pour les producteurs et les consommateurs.

Autorisation avec les listes de contrôle d’accès est une leçon Advanced Spring Boot 4: Event-Driven Architecture (Kafka) gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Advanced Spring Boot 4: Event-Driven Architecture (Kafka), et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Advanced Spring Boot 4: Event-Driven Architecture (Kafka) comprend 4 leçons au total.

Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.

What are Kafka ACLs?

In our last lesson, we learned about authenticating with Kafka using SASL. But authentication just verifies who you are.

Authorization determines what you are allowed to do. This is where Access Control Lists (ACLs) come in.

Kafka ACLs provide fine-grained permissions, letting you control which users (or principals) can perform specific actions on Kafka resources.

The Core of Kafka Authorization

Authorization in Kafka revolves around three key concepts:

  • Principal: The authenticated user or client attempting an action (e.g., User:Alice, User:ProducerApp).
  • Operation: The action being attempted (e.g., READ, WRITE, CREATE, DELETE).
  • Resource: The Kafka entity the operation is performed on (e.g., a specific topic, a consumer group).

ACLs define which principals can perform which operations on which resources.

Different Types of Kafka Resources

Kafka allows you to set permissions on several types of resources:

  • Topic: For producing messages to or consuming from specific topics.
  • Group: For managing consumer group memberships and offset commits.
  • Cluster: For cluster-wide operations like describing brokers or creating topics.
  • TransactionalId: For using Kafka transactions.
  • DelegationToken: For managing delegation tokens (advanced).

Most common are Topic, Group, and Cluster resources.

ACL Syntax with `kafka-acls.sh`

ACLs are typically managed using the kafka-acls.sh command-line tool. You'll specify the principal, operation, and resource.

Here's a basic structure:

kafka-acls.sh --authorizer-properties ... \ --add --allow-principal 'User:Alice' \ --operation Read --topic 'my-topic'

This grants User:Alice permission to Read from my-topic.

ACLs for a Kafka Producer

A Kafka producer needs permissions to:

  • Write messages: To a specific topic.
  • Describe the cluster: To discover broker metadata.

Example commands to grant these permissions for a producer named User:ProducerApp on topic orders:

kafka-acls.sh --add --allow-principal 'User:ProducerApp' --operation Write --topic 'orders' --authorizer-properties ... kafka-acls.sh --add --allow-principal 'User:ProducerApp' --operation Describe --cluster --authorizer-properties ...

Spring Producer & ACLs

This Spring Boot producer sends a message to my-secured-topic. For it to work, the principal associated with this application (e.g., User:my-producer via SASL) must have the necessary ACLs configured on the Kafka broker.

Specifically, it needs WRITE permission on the topic and DESCRIBE permission on the cluster resource.

import org.springframework.boot.CommandLineRunner;
import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
import org.springframework.kafka.core.KafkaTemplate;
import org.springframework.context.annotation.Bean;

@SpringBootApplication
public class KafkaProducerAclApp {

    public static void main(String[] args) {
        SpringApplication.run(KafkaProducerAclApp.class, args);
    }

    @Bean
    public CommandLineRunner runner(KafkaTemplate<String, String> kafkaTemplate) {
        return args -> {
            String topic = "my-secured-topic";
            String message = "Hello from secured producer!";
            kafkaTemplate.send(topic, message);
            System.out.println("Sent message: '" + message + "' to topic: '" + topic + "'");
            System.out.println("Check Kafka broker logs for successful message receipt.");
        };
    }
}

ACLs for a Kafka Consumer

A Kafka consumer needs permissions to:

  • Read messages: From a specific topic.
  • Read from its consumer group: To manage offsets and join the group.
  • Describe the cluster: Like producers, for metadata.

Example commands for User:ConsumerApp on topic payments and group payment-processors:

kafka-acls.sh --add --allow-principal 'User:ConsumerApp' --operation Read --topic 'payments' --authorizer-properties ... kafka-acls.sh --add --allow-principal 'User:ConsumerApp' --operation Read --group 'payment-processors' --authorizer-properties ... kafka-acls.sh --add --allow-principal 'User:ConsumerApp' --operation Describe --cluster --authorizer-properties ...

Spring Consumer & ACLs

This Spring Boot consumer listens to my-secured-topic as part of my-secured-group. Its associated principal (e.g., User:my-consumer) needs specific ACLs.

It requires READ permission on the topic, READ permission on the consumer group, and DESCRIBE permission on the cluster resource.

import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
import org.springframework.kafka.annotation.KafkaListener;

@SpringBootApplication
public class KafkaConsumerAclApp {

    public static void main(String[] args) {
        SpringApplication.run(KafkaConsumerAclApp.class, args);
    }

    @KafkaListener(topics = "my-secured-topic", groupId = "my-secured-group")
    public void listen(String message) {
        System.out.println("Received secured message: " + message);
    }
}

Listing & Revoking ACLs

It's important to manage ACLs effectively. You can list all ACLs or specific ones:

kafka-acls.sh --list --topic 'my-topic' --authorizer-properties ...

To remove an ACL, use the --remove flag instead of --add, specifying the exact ACL you wish to revoke:

kafka-acls.sh --remove --allow-principal 'User:Alice' --operation Read --topic 'my-topic' --authorizer-properties ...

Regularly review and remove unnecessary permissions for security best practices.

ACLs Quick Check

Which of the following permissions are typically required for a Kafka consumer to successfully read messages from a topic and join a consumer group?

Recap: Securing with ACLs

Great job! You've learned how Kafka's authorization works using Access Control Lists (ACLs).

  • ACLs define who (principal) can do what (operation) on where (resource).
  • Key resources include topics, consumer groups, and the cluster itself.
  • You use kafka-acls.sh to manage these permissions on the broker.
  • Spring Boot Kafka applications implicitly rely on these ACLs being in place for their authenticated principals.

Next, we'll explore how to encrypt data in transit using SSL/TLS.

Questions Fréquemment Posées

La leçon « Autorisation avec les listes de contrôle d’accès » est-elle gratuite ?

Oui — le texte complet de « Autorisation avec les listes de contrôle d’accès » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Advanced Spring Boot 4: Event-Driven Architecture (Kafka), passe à CoddyKit PRO. Le cours Advanced Spring Boot 4: Event-Driven Architecture (Kafka) comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Autorisation avec les listes de contrôle d’accès » ?

Mettez en œuvre des listes de contrôle d’accès (ACL) sur les courtiers Kafka afin de définir des autorisations précises pour les producteurs et les consommateurs. Tu pratiques Advanced Spring Boot 4: Event-Driven Architecture (Kafka) avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Advanced Spring Boot 4: Event-Driven Architecture (Kafka) ?

Aucune expérience préalable n'est requise. Advanced Spring Boot 4: Event-Driven Architecture (Kafka) sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Autorisation avec les listes de contrôle d’accès » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Advanced Spring Boot 4: Event-Driven Architecture (Kafka) ?

Oui. Chaque leçon Advanced Spring Boot 4: Event-Driven Architecture (Kafka) inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Authentification avec SASL
  2. Autorisation avec les listes de contrôle d’accès
  3. Chiffrement avec SSL/TLS
  4. Auditer et sécuriser l’accès à Schema Registry
← Retour à Advanced Spring Boot 4: Event-Driven Architecture (Kafka)