Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
RabbitMQ auf Amazon MQ: Ungültiger SSL-ARN
RabbitMQ auf Amazon MQ gibt den Code INVALID_ARN_SSL aus, der eine kritische Aktion erfordert, wenn eine oder mehrere ARNs des CA-Zertifikats-Truststores für EXTERNAL auth_mechanism ungültig oder nicht zugänglich sind. Dies gilt für die in oder angegebenen ARNS, die auf das Amazon S3 aws.arns.ssl_options.cacertfile - oder aws.arns.management.ssl.cacertfile ACM-PCA-Objekt verweisen müssen, das das Zertifikat enthält.
Ein Broker in der RABBITMQ_INVALID_ARN_SSL-Quarantäne kann Client-Zertifikate bei gegenseitigen TLS-Handshakes nicht authentifizieren, da kein gültiger Truststore konfiguriert ist. Wenn der EXTERNAL-Authentifizierungsmechanismus die einzige konfigurierte Authentifizierungsmethode ist, können Benutzer keine Verbindung zum Broker herstellen. Ungültige ARNs können durch eine falsch formatierte ARN-Syntax, Verweise auf nicht vorhandene S3-Objekte, S3-Objekte, die sich in einer anderen AWS Region als der Broker befinden, oder durch unzureichende s3: GetObject/acm-pca:GetCertificateAuthorityCertificate -Berechtigungen in der IAM-Rolle verursacht werden.
Diagnose und Adressierung von RABBITMQ_INVALID_ARN_SSL
Um den für die Aktion RABBITMQ_INVALID_ARN_SSL erforderlichen Code zu diagnostizieren und zu beheben, müssen Sie Amazon Logs und die Konsole verwenden. CloudWatch
Um das Problem mit dem ungültigen SSL-ARN zu lösen
-
Navigieren Sie zu Amazon CloudWatch Logs Insights und führen Sie die folgende Abfrage für die Protokollgruppe Ihres Brokers aus
/aws/amazonmq/broker/<broker-id>/general:fields @timestamp, @message | sort @timestamp desc | filter @message like /error.*aws_arn_config/ | limit 10000 -
Suchen Sie nach Fehlermeldungen, die den folgenden ähneln:
[error] <0.209.0> aws_arn_config: {<<"could not resolve ARN 'arn:aws:acm-pca:xxxx' for configuration 'aws.arns.ssl_options.cacertfile', error: \"AWS service is unavailable\"">>,{error,"AWS service is unavailable"}} -
Überprüfen Sie das S3/ACM-PCA Objekt und beheben Sie alle Probleme wie:
Stellen Sie sicher, dass das Geheimnis in derselben AWS Region wie der Broker existiert
Stellen Sie sicher, dass die ARN-Syntax korrekt ist
Stellen Sie sicher, dass die IAM-Rolle über s3: GetObject/acm-pca:GetCertificateAuthorityCertificate -Berechtigungen verfügt
-
Aktualisieren Sie die Broker-Konfiguration und starten Sie den Broker neu.