| 领域 | 关键动作 | 关键配置/工具 |
|---|---|---|
| 加密 | 启用 SSL/TLS;Broker-ZooKeeper 也加密 | server.properties 中 ssl.*、security.inter.broker.protocol;证书与 keystore/truststore |
| 认证 | 启用 SASL/SCRAM 或 Kerberos | sasl.enabled.mechanisms、JAAS、GSSAPI |
| 授权 | 配置 ACL 最小权限 | kafka-acls.sh |
| 网络 | 仅开放 9092/2181,来源白名单 | firewalld/iptables |
| OS 加固 | SSH 密钥、禁用 root、SELinux/AppArmor | /etc/ssh/sshd_config、semanage/apparmor |
| 审计监控 | 日志集中、auditd、fail2ban、SIEM | auditd、fail2ban、SIEM 对接 |