Connessione a Event Streams
Per connetterti alla tua istanza Event Streams, hai bisogno degli URL dell'endpoint per le API e delle credenziali per l'autenticazione. Scopri come ottenere questi dettagli e le opzioni di connessione che puoi utilizzare.
Panoramica
I servizi forniti utilizzando i piani Lite, Standard o Enterprise sono raggruppati nel dashboard sotto la voce Servizi.
Tutti i piani utilizzano IAM per l'autenticazione. Non devi necessariamente comprendere IAM per iniziare a lavorare ma una certa dimestichezza è consigliata, se vuoi proteggere il tuo servizio Event Streams. Per ulteriori informazioni, vedi Gestione dell'accesso alle tue risorse Event Streams. Per completare i passaggi seguenti ed essere autorizzati a creare argomenti, la tua applicazione o chiave di servizio deve avere un ruolo di accesso Manager. Per impostazione predefinita, il proprietario dell'account contenente l'istanza del servizio ha questo ruolo.
Per impostazione predefinita, le istanze Event Streams sono configurate per utilizzare la rete pubblica IBM Cloud®, in modo che siano accessibili su Internet pubblico. Se necessario, è possibile limitare questo accesso selezionando un tipo di rete alternativo o limitando l'ubicazione da cui vengono accettate le connessioni. Per ulteriori informazioni, vedi Limitazione dell'accesso di rete.
Informazioni di connessione
Per accedere a una istanza del servizio, crea una chiave del servizio. Una chiave di servizio contiene le informazioni necessarie per accedere all'istanza, inclusi i dettagli dell'endpoint per le sue API e una credenziale della chiave API univoca.
Per creare una chiave del servizio utilizzando la console IBM Cloud:
- Individua il tuo servizio Event Streams nel dashboard.
- Fai clic sul tuo tile del servizio.
- Fare clic su Credenziali del servizio.
- Fai clic su ** Nuova credenziale**.
- Completare i dettagli per la nuova credenziale. Scegliere un nome e un ruolo e fare clic su Aggiungi. Viene visualizzata una nuova credenziale nell'elenco delle credenziali.
- Fare clic sulla nuova credenziale utilizzando Visualizza credenziali per rivelare i dettagli in formato JSON.
Per creare una chiave di servizio utilizzando l'interfaccia della riga di comando ( IBM Cloud, CLI), completare i seguenti passaggi.
-
Individua il tuo servizio:
ibmcloud resource service-instances -
Crea una chiave di servizio:
ibmcloud resource service-key-create <key_name> <key_role> --instance-name <your_service_name> -
Stampa la chiave di servizio:
ibmcloud resource service-key <key_name>Una singola serie di dettagli dell'endpoint è contenuta in ciascuna chiave di servizio. Per le istanze del servizio configurate per essere connesse a un singolo tipo di rete, la rete privata IBM Cloud (impostazione predefinita) o la rete privata IBM Cloud, la chiave del servizio contiene i dettagli relativi a quel tipo di rete. Per le istanze configurate per supportare sia le reti private che pubbliche, vengono restituiti i dettagli per la rete pubblica. Se vuoi i dettagli per la rete privata, devi aggiungere il parametro
--service-endpoint privateal comando CLI precedente, come nel seguente esempio.ibmcloud resource service-key-create <private-key-name> <role> --instance-name <instance-name> --service-endpoint private
Per ulteriori informazioni, vedi Tipi di rete.
Stabilire una connessione
Per collegare un'applicazione Kafka, completa le seguenti attività.
- Utilizza il campo
<bootstrap_endpoints>dalla chiave del servizio come proprietàbootstrap.serversdella tua applicazione Kafka. - Impostare la proprietà security.protocol su SASL_SSL e la proprietà sasl.mechanism su PLAIN.
- Utilizza il campo
<user>dalla chiave del servizio come nome utente e il campo<api_key>dalla chiave del servizio come password. Assicurati che la tua applicazione analizzi i dettagli. - Per ulteriori informazioni, vedi Configurazione del tuo client API Kafka.
Per chiamare un'API HTTP, completa le seguenti attività.
- Utilizza il campo
<kafka_admin_url>della chiave di servizio come URL di base per richieste HTTP. - Utilizza il comando IBM Cloud
ibmcloud iam oauth-tokensper generare un token di autenticazione. Posiziona questo token nell'intestazioneAuthorizationdella richiesta HTTP con il valore formattato comeBearer <token>. Sono supportati sia la chiave API che i token JWT. - Viene fornita ulteriore documentazione per ciascuna API.
Connettività di rete
Per impostazione predefinita, le istanze Lite, Standard ed Enterprise vengono configurate per essere accessibili su Internet pubblico. Se stai utilizzando il piano Enterprise, puoi limitare la connettività come segue:
- rete privata
- Se il tuo carico di lavoro è interamente in esecuzione all'interno di IBM Cloude non è richiesto l'accesso pubblico al servizio, le istanze Event Streams possono essere configurate per essere accessibili solo sulla rete privata IBM Cloud. Questa configurazione offre un maggiore isolamento e non comporta i costi della larghezza di banda in uscita associati con il traffico pubblico. Le istanze possono essere configurate anche per essere accessibili su entrambe le reti pubblica e privata IBM Cloud.
- Limitazioni basate sul contesto
- È possibile definire le regole di accesso che limitano le ubicazioni di rete da cui vengono accettate le connessioni in base a determinate caratteristiche. Ad esempio, tipo di rete, intervalli IP, VPC o altri servizi.
Per ulteriori informazioni, vedi Limitazione dell'accesso alla rete.
Accesso a una istanza Enterprise sulla rete privata dall'infrastruttura Classic
Per accedere alla tua istanza Enterprise sulla rete privata per i carichi di lavoro distribuiti nell'infrastruttura classica IBM Cloud, le funzioni VRF (Virtual Route Forwarding) e Endpoint del servizio devono essere abilitate nel tuo account. Per ulteriori informazioni, vedi Limitazione dell'accesso alla rete.
Accesso a un'istanza Enterprise sulla rete privata da un VPC
Per i carichi di lavoro distribuiti in un IBM Cloud VPC per essere in grado di accedere alla tua istanza Enterprise sulla rete privata, nel VPC deve essere creato un VPE (Virtual Private Endpoint):
- Nella console IBM Cloud, fare clic sull'icona del menu e selezionare Infrastruttura VPC > Rete > Gateway endpoint privati virtuali.
- Crea un VPE per la tua istanza di Event Streams utilizzando la guida in Informazioni sui gateway endpoint privati virtuali.
- Dopo che hai creato il tuo VPE, potrebbero essere necessari alcuni minuti perché il nuovo VPE e pDNS completino il processo e inizino a funzionare per il tuo VPC. Il completamento viene confermato quando viene visualizzato un indirizzo IP impostato nella vista dettagli del VPE.
Accesso a un'istanza Enterprise tramite la rete privata dall'esterno di IBM Cloud
Soluzioni come Direct Link 2.0 possono essere utilizzate per stabilire una connessione tra una rete esterna, come un data center in loco e la rete privata IBM Cloud. Tuttavia, quando si gestiscono i carichi di lavoro che operano su una rete esterna, è essenziale considerare ulteriori fattori per assicurare una corretta connessione a Kafka. Tieni presente che queste considerazioni non si applicano ai carichi di lavoro HTTP.
I dettagli dell'endpoint privato assegnati alla tua istanza (come descritto nella chiave del servizio) devono essere risolvibili e instradabili dalla rete in cui è in esecuzione il workload. Non è possibile specificare voci nome host alternative
nelle proprietà bootstrap.servers del carico di lavoro come un modo per instradare il traffico dalla rete esterna.
Il motivo di questo comportamento è il processo di connessione in due fasi di Kafka. Nel passo iniziale, i nomi host forniti nella propriet ... bootstrap.servers del client vengono utilizzati per stabilire la prima connessione
di avvio. Tuttavia, il server risponde al client con i dettagli effettivi del nome host dell'endpoint che utilizza. Questi dettagli del nome host sono i dettagli dell'endpoint privato originariamente assegnati alla tua istanza e non possono
essere modificati. Quindi, i dettagli devono essere risolvibili e instradabili direttamente dalla rete esterna.
Per ulteriori informazioni, vedere Accessing private API endpoints from an on-premises network using IBM Cloud Direct Link.
Cosa fare successivamente
Ora che disponi delle informazioni di connessione e delle credenziali, puoi scegliere un client di posta elettronica ( Kafka ). Per ulteriori informazioni, vedi Utilizzo dell'API Kafka.