---
metadata:
  - name: generator
    content: Diplodoc Platform v5.52.0
alternate:
  - https://ydb.tech/docs/en/reference/kafka-api/auth.md?version=v26.1
  - https://ydb.tech/docs/ru/reference/kafka-api/auth.md?version=v26.1
  - href: ru/reference/kafka-api/auth.md
    type: text/markdown
    title: Markdown version
  - href: ../../llms.txt
    type: text/markdown
    title: llms.txt
sourcePath: ru/core/reference/kafka-api/auth.md
---
> **Documentation Index:** Fetch the complete configuration index at https://ydb.tech/docs/ru/llms.txt

# Аутентификация Kafka API

## Включение аутентификации

При [самостоятельном развертывании YDB](https://ydb.tech/docs/ru/quickstart.md?version=v26.1) по умолчанию используется [анонимная аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=v26.1#anonymous)
, не требующая логина-пароля.

Чтобы включить обязательную аутентификацию, следуйте инструкции в статье [Аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=v26.1#static-credentials).

Аутентификация всегда включена при использовании [Kafka API в Yandex Cloud](https://yandex.cloud/ru/docs/data-streams/kafkaapi/auth)

## Механизм аутентификации

В Kafka API поддержано два механизма SASL аутентификации: `PLAIN` и `SCRAM-SHA-256`.
Оба механизма могут осуществляться как внутри протокола `TLS`, так и вне, порождая соответственно комбинации:

* `SASL_PLAINTEXT/PLAIN`;
* `SASL_SSL/PLAIN`;
* `SASL_PLAINTEXT/SCRAM-SHA-256`;
* `SASL_SSL/SCRAM-SHA-256`.

{% note warning %}

Для использования механизма `SCRAM-SHA-256` при аутентификации существующих пользователей может потребоваться смена пароля.

{% endnote %}

Для аутентификации необходимы:

* `<user-name>` — имя пользователя. Об управлении пользователями читайте в разделе [Аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=v26.1).
* `<password>` — пароль пользователя. Об управлении пользователями читайте в разделе [Аутентификация](https://ydb.tech/docs/ru/security/authentication.md?version=v26.1).
* `<database>` — путь к [базе данных](https://ydb.tech/docs/ru/concepts/connect.md?version=v26.1#database), с которой предполагается дальнейшее взаимодействие. (Необходим только для механизма `PLAIN`).

Для механизма `SCRAM-SHA-256` база данных определяется на основе настроек подключения [Kafka Connect](https://ydb.tech/docs/ru/reference/kafka-api/connect/connect-step-by-step.md?version=v26.1).
Целевой базой данных считается та база, к которой относится [узел базы данных](https://ydb.tech/docs/ru/concepts/glossary.md?version=v26.1#database-node), имеющий указанный `<ydb-endpoint>`.

Из этих параметров формируются следующие переменные, которые вы можете использовать в
`sasl.jaas.config` параметре конфигурации клиента Kafka:

* `<sasl.username>` = `<user-name>[@<database>]`
* `<sasl.password>` = `<password>`

{% note warning %}

Обратите внимание, логика формирования `<sasl.username>` и `<sasl.password>` в облачных инсталляциях YDB может отличаться от приведенной здесь.

{% endnote %}

Примеры аутентификации смотрите в [Чтение и запись](https://ydb.tech/docs/ru/reference/kafka-api/examples.md?version=v26.1).
