

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# ACL 复制权限
<a name="msk-replicator-perms-acl-replication"></a>

`copyAccessControlListsForTopics`启用后（默认），复制器会将访问控制列表从源集群复制到目标集群。然后，目标上的使用者可以使用相同的授权配置。

## 服务执行角色 IAM 策略（MSK 集群）
<a name="msk-replicator-perms-acl-replication-iam"></a>

**源集群**  
服务执行角色必须具有从源集群读取 ACL 的权限。

```
{
    "Sid": "SourceAclReadPermissions",
    "Effect": "Allow",
    "Action": [
        "kafka-cluster:Connect",
        "kafka-cluster:DescribeCluster"
    ],
    "Resource": [
        "arn:aws:kafka:${region}:${account}:cluster/${SourceClusterName}/${SourceClusterUUID}"
    ]
}
```

**目标集群**  
服务执行角色必须有权向目标集群写入 ACL。

```
{
    "Sid": "TargetAclWritePermissions",
    "Effect": "Allow",
    "Action": [
        "kafka-cluster:Connect",
        "kafka-cluster:DescribeCluster",
        "kafka-cluster:AlterCluster"
    ],
    "Resource": [
        "arn:aws:kafka:${region}:${account}:cluster/${TargetClusterName}/${TargetClusterUUID}"
    ]
}
```

## Kafka ACL（非 MSK 集群）
<a name="msk-replicator-perms-acl-replication-acls"></a>

**Non-MSK 作为来源**  
复制器必须有权描述源集群上的 ACL。


| 资源类型 | 模式 | 操作 | 
| --- | --- | --- | 
| Cluster | `kafka-cluster`（字面意思） | 描述 | 

**Non-MSK 作为目标**  
复制器必须有权更改目标集群上的 ACL。


| 资源类型 | 模式 | 操作 | 
| --- | --- | --- | 
| Cluster | `kafka-cluster`（字面意思） | 更改 | 