Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Private Netzwerke für Amazon MQ für RabbitMQ
Private Netzwerke ermöglichen es Brokern von Amazon MQ for RabbitMQ, eine Verbindung zu privaten Ressourcen in Ihrer VPC herzustellen. Zu diesen Ressourcen können private Identitätsanbieter (LDAP oder OAuth2), andere Amazon MQ for RabbitMQ-Broker oder selbst gehostete RabbitMQ-Broker gehören. Sie können sich privat mit Ihren Ressourcen verbinden, ohne das öffentliche Internet nutzen zu müssen.
Verfügbarkeit
-
Private Netzwerke sind nur für Amazon MQ für RabbitMQ-Broker verfügbar. ActiveMQ-Broker werden nicht unterstützt.
-
Private Netzwerke sind in den Regionen AWS GovCloud (USA) nicht verfügbar.
-
Private Netzwerke sind nur in AWS Regionen verfügbar, in denen Amazon VPC Lattice verfügbar ist. Weitere Informationen zu den Regionen, in denen VPC Lattice verfügbar ist, finden Sie unter Amazon VPC Lattice Endpoints and Quotas in der Allgemeinen Referenz. AWS
Themen
So funktionieren private Netzwerke
Private Netzwerke verwenden Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) und AWS PrivateLink um Ihren Broker mit einem privaten Ziel in Ihrer VPC zu verbinden.
Das Setup umfasst die folgenden Komponenten:
-
Ein VPC-Lattice-Ressourcen-Gateway in Ihrer VPC dient als Einstiegspunkt für den Datenverkehr vom Broker zu Ihren privaten Ressourcen.
-
Eine oder mehrere VPC-Lattice-Ressourcenkonfigurationen definieren die privaten Ziele (IP-Adresse oder DNS-Name), die über das Ressourcen-Gateway erreichbar sind.
-
Eine AWSRAM-Ressourcenfreigabe packt die Ressourcenkonfigurationen und ist dem Broker über den
UpdateBrokerAPI-Vorgang zugeordnet. -
Während eines Broker-Neustarts erstellt Amazon MQ Ressourcen-VPC-Endpunkte in der VPC des Brokers. Diese Endpunkte legen den Netzwerkpfad über Ihr Ressourcen-Gateway zu den konfigurierten Zielen fest.
Voraussetzungen
Bevor Sie private Netzwerke einrichten, stellen Sie Folgendes sicher:
-
Sie haben einen Amazon MQ for RabbitMQ-Broker in einem Bundesstaat.
RUNNING -
Sie haben eine VPC mit mindestens einem Subnetz. Diese VPC hostet das Ressourcen-Gateway und muss nicht dieselbe VPC wie der Broker sein. Verwenden Sie für eine hohe Verfügbarkeit Subnetze in mehreren Availability Zones.
-
Das VPC Lattice Resource Gateway muss sich mindestens eine Availability Zone mit dem Broker teilen. Dies ist nur für Single-Instance-Broker von Belang. Cluster-Broker verwenden jede verfügbare Availability Zone.
Anmerkung
Der Broker muss nicht privat sein. Ein öffentlich zugänglicher Broker kann auch private Netzwerke nutzen.
Einrichtung eines privaten Netzwerks
Gehen Sie wie folgt vor, um ein privates Netzwerk für Ihren Amazon MQ for RabbitMQ-Broker einzurichten.
Schritt 1: Erstellen Sie ein VPC Lattice Resource Gateway
Erstellen Sie ein VPC-Lattice-Ressourcen-Gateway in einer VPC, das Ihre privaten Ressourcen erreichen kann. Das Ressourcen-Gateway fungiert als transparenter Proxy. Es leitet den Verkehr vom Broker zu den konfigurierten Zielen weiter.
-
Öffnen Sie die Amazon VPC-Konsole
. -
Wählen Sie im Navigationsbereich unter VPC Lattice die Option Resource Gateways aus.
-
Wählen Sie Create Resource Gateway aus.
-
Konfigurieren Sie das Ressourcen-Gateway mit einer VPC, Subnetzen und einer Sicherheitsgruppe. Stellen Sie sicher, dass sich mindestens ein Subnetz in einer Availability Zone befindet, die mit Ihrem Broker geteilt wird.
Weitere Informationen finden Sie unter Resource Gateways im Amazon VPC Lattice-Benutzerhandbuch.
Schritt 2: VPC-Lattice-Ressourcenkonfigurationen erstellen
Erstellen Sie eine oder mehrere Ressourcenkonfigurationen, die die privaten Ziele definieren, die Ihr Broker erreichen muss. Jede Ressourcenkonfiguration gibt eine IP-Adresse oder einen DNS-Namen an, der von der VPC aus aufgelöst werden kann, in der Sie das Ressourcengateway eingerichtet haben.
Sie können einer Ressourcenkonfiguration optional einen benutzerdefinierten Domainnamen hinzufügen. Nur verifizierte Domainnamen können für die DNS-Auflösung vom Broker verwendet werden. Wenn Ihre Ressourcenkonfiguration keinen verwendbaren Domainnamen hat, stellt Amazon MQ über den DescribeSharedResources API-Vorgang einen DNS-Namen bereit. Sie können diesen DNS-Namen in Ihrer Broker-Konfiguration verwenden.
Weitere Informationen finden Sie unter Ressourcenkonfigurationen im Benutzerhandbuch für Amazon VPC Lattice.
Schritt 3: Erstellen Sie einAWSGemeinsame Nutzung der RAM-Ressourcen
Erstellen Sie eine AWS RAM-Ressourcenfreigabe und fügen Sie ihr Ihre VPC-Lattice-Ressourcenkonfigurationen hinzu. Der Ressourcenanteil ist das, was Sie Ihrem Amazon MQ-Broker zuordnen.
Wichtig
Die Ressourcenfreigabe muss externe Prinzipale zulassen. Auf Ihre Organisation beschränkte Ressourcenfreigaben (allowExternalPrincipals=false) können nicht mit Amazon MQ verwendet werden.
Weitere Informationen finden Sie unter Erstellen einer Ressourcenfreigabe im AWSResource Access Manager Manager-Benutzerhandbuch.
Schritt 4: Ordnen Sie die Resource Share Ihrem Broker zu
Verwenden Sie den UpdateBroker API-Vorgang, um die AWS RAM-Ressourcenfreigabe Ihrem Broker zuzuordnen. Sie können mehrere Ressourcenfreigaben zuordnen, indem Sie eine Liste von ARNs für Ressourcenfreigaben bereitstellen.
Beispiel Ordnen Sie eine Ressourcenfreigabe zu, indem Sie denAWS CLI
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222
Ersetzen Sie die Platzhalter durch Ihre eigenen Werte:
-
--broker-id— Die eindeutige ID Ihres Brokers (derb-a1b2c3d4-...Wert). -
--resource-share-arns— Der Amazon-Ressourcenname (ARN) Ihres AWS RAM-Ressourcenanteils (derarn:aws:ram:...Wert).
Weitere Informationen finden Sie UpdateBrokerin der Amazon MQ REST API-Referenz.
Um mehrere Ressourcenfreigaben zuzuordnen, trennen Sie die ARNs durch Leerzeichen:
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
Anmerkung
Wenn Sie vor dem Neustart UpdateBroker mehrmals aufrufen, wird nur der letzte Aufruf wirksam. Der resourceShareArns Parameter ist ein vollständiger Ersatz (Put), keine additive Operation. Sie müssen bei jedem Anruf UpdateBroker die vollständige Liste der Resource Share-ARNs angeben, die dem Broker zugeordnet werden sollen.
Anmerkung
Änderungen an den Zuordnungen zur gemeinsamen Nutzung von Ressourcen müssen erst nach einem Neustart des Brokers wirksam werden. Beim UpdateBroker Aufrufen wird die Ressourcenfreigabe dem Broker zugeordnet, der Netzwerkpfad wird jedoch nicht sofort eingerichtet.
Schritt 5: Starten Sie den Broker neu
Starten Sie den Broker neu, um die ausstehenden Änderungen an der Ressourcenfreigabe zu übernehmen. Während des Neustarts erstellt Amazon MQ Ressourcen-VPC-Endpunkte in der VPC des Brokers. Anschließend wird der Netzwerkpfad zu Ihren privaten Ressourcen eingerichtet.
Beispiel Starten Sie den Broker neu mit demAWS CLI
aws mq reboot-broker --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Ein Neustart führt zu Ausfallzeiten bei Single-Instance-Brokern und zu kurzzeitiger Nichtverfügbarkeit (Failover) bei Cluster-Brokern. Warten Sie, bis der Broker in den Status zurückgekehrt ist, bevor Sie fortfahren. RUNNING Dies dauert in der Regel 10 bis 20 Minuten.
Weitere Informationen finden Sie RebootBrokerin der Amazon MQ REST API-Referenz.
Schritt 6: Überprüfen Sie das Setup
Verwenden Sie den DescribeSharedResources API-Vorgang, um zu überprüfen, ob Ihre Ressourcen verfügbar sind. Sie können damit auch die DNS-Namen zur Verwendung in Ihrer Broker-Konfiguration abrufen.
BeispielÜberprüfen Sie gemeinsam genutzte Ressourcen mit demAWS CLI
aws mq describe-shared-resources --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Wenn die Einrichtung abgeschlossen ist, werden die Ressourcenfreigaben im AVAILABLE Status angezeigt. Für jede Ressourcenkonfiguration wird der zugehörige DNS-Name angezeigt.
Weitere Informationen finden Sie DescribeSharedResourcesin der Amazon MQ REST API-Referenz.
Anwendungsfälle
In den folgenden Abschnitten werden häufige Anwendungsfälle für private Netzwerke beschrieben.
Verbindung zu einem privaten Identitätsanbieter herstellen
Sie können private Netzwerke verwenden, um Ihren Broker mit einem privaten LDAP- oder OAuth2-Identitätsanbieter zu verbinden, ohne ihn dem öffentlichen Internet auszusetzen. Verwenden Sie nach der Einrichtung eines privaten Netzwerks den DNS-Namen aus der DescribeSharedResources API-Antwort in der Authentifizierungskonfiguration Ihres Brokers.
Weitere Informationen zur Konfiguration der Authentifizierung finden Sie unter LDAP-Authentifizierung und Autorisierung für Amazon MQ for RabbitMQ undOAuth 2.0 Authentifizierung und Autorisierung für Amazon MQ for RabbitMQ.
Verbindung zu einem anderen Amazon MQ for RabbitMQ-Broker herstellen
Sie können private Netzwerke verwenden, um Ihren Broker mithilfe der Shovel- oder Federation-Plugins mit einem anderen Amazon MQ for RabbitMQ-Broker zu verbinden. Dies ermöglicht die Kommunikation zwischen privaten Brokern, ohne dass einer der Broker dem öffentlichen Internet ausgesetzt wird.
Wenn Sie die Ressourcenkonfiguration für einen anderen Amazon MQ-Broker erstellen, geben Sie den Broker-Endpunkt (z. B.b-xxxx.mq.us-east-1.on.aws) als benutzerdefinierten Domainnamen an. Dadurch wird sichergestellt, dass die Validierung des TLS-Zertifikats erfolgreich ist. RabbitMQ 4 und höher erzwingt diese Validierung standardmäßig für Shovel- und Federation-Verbindungen. Weitere Informationen finden Sie unter SSL-Konfiguration des AMQP-Clients.
Verwenden Sie den DNS-Namen aus der DescribeSharedResources API-Antwort als Ziel in Ihrer Shovel- oder Federation-Konfiguration.
Anmerkung
Für RabbitMQ-Versionen vor 4 wird die Peer-Verifizierung von TLS-Zertifikaten für Shovel und Federation standardmäßig nicht erzwungen. Sie können den Broker-Endpunkt entweder als benutzerdefinierten Domainnamen angeben oder die Peer-Verifizierung über die Konfiguration deaktivieren. Weitere Informationen finden Sie unter SSL-Konfiguration des AMQP-Clients.
Verbindung zu einem selbst gehosteten RabbitMQ-Broker herstellen
Sie können private Netzwerke verwenden, um Ihren Amazon MQ-Broker mithilfe von Shovel- oder Federation-Plugins mit einem selbst gehosteten RabbitMQ-Broker in Ihrer VPC zu verbinden. Erstellen Sie eine Ressourcenkonfiguration, die auf die IP-Adresse oder den DNS-Namen Ihres selbst gehosteten Brokers verweist. Verwenden Sie den DNS-Namen aus der DescribeSharedResources API-Antwort in Ihrer Shovel- oder Federation-Konfiguration.
RabbitMQ 4 und höher erzwingt standardmäßig die Peer-Verifizierung von TLS-Zertifikaten. Sie müssen entweder einen verifizierten Domainnamen verwenden oder die Peer-Verifizierung über die Konfiguration ausschalten. Weitere Informationen finden Sie unter SSL-Konfiguration des AMQP-Clients.
Gemeinsam genutzte Ressourcen ändern
Sie können die mit Ihrem Broker verknüpften Ressourcenfreigaben jederzeit ändern. Rufen Sie den UpdateBroker API-Vorgang mit einer aktualisierten Liste von Resource Share-ARNs auf. Die Änderungen werden nach dem nächsten Neustart des Brokers wirksam.
Um alle Ressourcenfreigaben von einem Broker zu trennen, rufen Sie UpdateBroker mit einer leeren Liste von Resource Share-ARNs auf und starten Sie dann den Broker neu.
Wichtig
Sie können AWS RAM-Ressourcenfreigaben jederzeit ändern. Sie können VPC Lattice-Ressourcenkonfigurationen zu einer Ressourcenfreigabe hinzufügen oder daraus entfernen. Amazon MQ erkennt diese Änderungen erst, wenn Sie den Broker aufrufen UpdateBroker und neu starten. Durch das Entfernen einer Ressourcenkonfiguration, die zuvor auf den Broker angewendet wurde, wird dem Broker jedoch sofort der Zugriff auf diese Ressource entzogen. Dieser Widerruf erfordert weder einen Aufruf UpdateBroker noch einen Neustart, aber der Ressourcenstatus in DescribeSharedResources wird erst aktualisiert, wenn Sie aufrufen UpdateBroker und den Computer neu starten.
Kontingente
Die folgenden Kontingente gelten für private Netzwerke:
| Ressource | Standardlimit | Description |
|---|---|---|
| AWSRAM-Ressourcenanteile pro Broker | 10 | Eine Überschreitung dieses Limits führt dazu, dass der UpdateBroker API-Aufruf fehlschlägt. |
| VPC-Lattice-Ressourcenkonfigurationen pro Broker | 100 | Die Summe aller zugehörigen Ressourcenanteile. Überschüssige Ressourcenkonfigurationen werden als ERROR in der DescribeSharedResources Antwort gekennzeichnet. |
Status der Ressourcen
Verwenden Sie den DescribeSharedResources API-Vorgang, um den Status Ihrer gemeinsam genutzten Ressourcen zu überprüfen. In der folgenden Tabelle werden die möglichen Status beschrieben:
| Status | Description |
|---|---|
SETUP_IN_PROGRESS |
Die Ressource wird konfiguriert. Dieser Status wird nach dem Aufrufen angezeigt UpdateBroker und bleibt bestehen, bis der Neustart des Brokers abgeschlossen ist. |
AVAILABLE |
Die Ressource ist aktiv und der Broker kann das konfigurierte Ziel erreichen. |
DELETION_IN_PROGRESS |
Die Ressource wird aus dem Broker entfernt. |
PENDING_CREATE |
Die Ressource befindet sich in der Warteschlange für die Erstellung von VPC-Endpunkten. Dieser Status ist kurz und wird während des Broker-Neustart-Workflows angezeigt. |
PENDING_DELETE |
Die Ressource befindet sich in der Warteschlange für das Löschen von VPC-Endpunkten. Dieser Status ist kurz und wird während des Broker-Neustart-Workflows angezeigt. |
ERROR |
Die Ressource konnte nicht konfiguriert werden. Rufen Sie an, um Einzelheiten DescribeSharedResources zum Fehler zu erfahren. Durch UpdateBroker erneutes Aufrufen wird die Ressource zurück zu verschobenSETUP_IN_PROGRESS. |
Fehlerbehebung
- Die Ressourcenkonfiguration befindet sich nach dem Neustart im Status ERROR
-
Überprüfen Sie die Fehlerdetails mithilfe der
DescribeSharedResourcesAPI-Operation. Zu den häufigsten Ursachen gehören:-
Das VPC Lattice Resource Gateway teilt sich keine Availability Zone mit dem Broker.
-
Die Gesamtzahl der Ressourcenkonfigurationen für alle gemeinsam genutzten Ressourcen übersteigt das Kontingent.
Rufen Sie nach der Behebung des Problems
UpdateBrokererneut auf (auch mit denselben ARNs für die Ressourcenfreigabe), um die Ressource wieder dorthin zu verschiebenSETUP_IN_PROGRESS, und starten Sie den Broker anschließend neu. -
- UpdateBroker schlägt mit einem Validierungsfehler fehl
-
Stellen Sie Folgendes sicher:
-
Der Resource Share ARN ist gültig und gehört Ihrem Konto.
-
Der Resource Share befindet sich in derselben Region wie der Broker.
-
Die gemeinsame Nutzung der Ressource ermöglicht externe Prinzipale.
-
Sie haben das Ressourcenfreigabekontingent pro Broker nicht überschritten.
-
- Der Broker kann die private Ressource nach dem Neustart nicht erreichen
-
Überprüfen Sie Folgendes:
-
Der Ressourcenstatus ist
AVAILABLEin derDescribeSharedResourcesAntwort enthalten. -
Die Sicherheitsgruppe auf dem Ressourcengateway ermöglicht ausgehenden Datenverkehr zum Ziel über die erforderlichen Ports.
-
Die Ziel-IP oder der DNS-Name in der Ressourcenkonfiguration ist von der VPC aus erreichbar, auf der das Ressourcen-Gateway bereitgestellt ist.
-
Sie verwenden den richtigen DNS-Namen aus der
DescribeSharedResourcesAntwort in Ihrer Broker-Konfiguration.
-