оу, весело по дефолту клиенты в спринге ( или это кафка сеттинг? ) делают рефреш каждые пять минут, так что через 5 минут новую партицию будет видно и для продьюсера и для клиента
На одном проекте хранили такие секреты в базе и шифровали их через AWS KMS по необходимости. То есть в базе лежит уже зашифрованное все, и только когда тебе нужно прям использовать токен - временно расшифровал. Относительно секьюрно, так как ключ хранится в AWS и оттуда не достается никак.
Без AWS видел - ключ хранили в кубер секретах, bouncycastle как обертка для вызовов encrypt / decrypt, в остальном все так же - в базе все лежит зашифрованное.
В зукипере хранится инфа об инстансах, лидерах и тд, т.е. все что связано с кластером. Оффсеты для партиций и групп хранятся в специальных топиках в самой кафке