View a markdown version of this page

Certificados TLS para corredores de Amazon MQ - Amazon MQ

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Certificados TLS para corredores de Amazon MQ

Los agentes de Amazon MQ presentan un certificado de servidor que identifica al agente por su nombre de dominio completo (FQDN). Su cliente es responsable de verificar este certificado cuando establece una conexión TLS.

Ejemplo de FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Le recomendamos que configure su cliente para verificar el certificado del agente tal y como se describe en el RFC 9525, Service Identity in TLS. Cuando su cliente se conecte a un agente de Amazon MQ, debe hacer lo siguiente:

  • Utilice el FQDN del punto final del agente como identificador de referencia. Utilice el FQDN del punto de enlace del agente devuelto por la DescribeBroker operación o que se muestra en la página de detalles del agente de la consola de Amazon MQ. No extraiga el identificador de una dirección IP ni de un alias de DNS propio.

  • Compare el identificador con la subjectAltName extensión. Compare el FQDN del broker con las dNSName entradas de la extensión del certificado subjectAltName (SAN).

  • No utilice el nombre común (CN). El CN no identifica al intermediario y no puede contener el FQDN del bróker. Es posible que los clientes que coincidan solo con el CN o que requieran un valor específico en el CN no puedan conectarse.

importante

No desactive la verificación del certificado ni fije un certificado de corredor individual o un sujeto de certificado específico. Amazon MQ cambia los certificados de los corredores y el contenido del asunto del certificado puede cambiar. Es posible que los clientes que fijen un certificado o un valor de asunto no puedan conectarse después de rotar un certificado.

nota

La mayoría de las bibliotecas cliente de TLS comprueban el FQDN del agente con la subjectAltName extensión de forma predeterminada cuando se indica el nombre de host del punto final del agente. Si su cliente anula el nombre de host de verificación o proporciona su propia devolución de llamada de verificación, asegúrese de que utiliza el FQDN del intermediario y lo compara con él. subjectAltName

En el resto de este tema se describe con más detalle el certificado que presenta el bróker.

Identidad del bróker

Un bróker se identifica por su nombre de dominio completo (FQDN). Obtenga el FQDN desde el punto de enlace del agente, que está disponible desde la DescribeBroker operación enBrokerInstances[].Endpoints, y desde el campo Punto de enlace de la página de detalles del agente de la consola de Amazon MQ. Los puntos de enlace del agente son URI completos, por ejemplo:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

En este ejemplo, el FQDN del bróker es. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com El punto de enlace es diferente para cada agente y cada AWS región, así que utilice el valor que Amazon MQ anuncia para el agente específico al que se está conectando. No extraiga el identificador de una dirección IP ni de un alias de DNS propio.

Tipos de certificados

Para mejorar la seguridad, Amazon MQ está sustituyendo los certificados comodín regionales compartidos por un certificado independiente para cada agente.

  • Per-broker certificado. Un certificado emitido para un solo corredor. El FQDN del broker aparece en la extensión subjectAltName (SAN).

  • Certificado comodín regional (antiguo). Un certificado compartido por los corredores de una AWS región, cuya única subjectAltName entrada es un nombre comodín. Este tipo de certificado se está retirando.

La verificación del FQDN del broker con la subjectAltName extensión, tal como se describe en este tema, funciona con ambos tipos de certificado.

Nombre común y nombres alternativos del sujeto

El nombre común (CN) del certificado está limitado a 64 caracteres, que el FQDN de un agente puede superar. Por lo tanto, en un certificado por agente, el código numérico contiene una etiqueta opaca y el FQDN del agente aparece en la extensión subjectAltName (SAN).

La extensión SAN es el campo que se utiliza para la verificación del nombre de host. El siguiente ejemplo muestra los campos relevantes de un certificado por intermediario. El FQDN del bróker aparece como una DNS entrada en el subjectAltName CN y no en él.

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

A modo de comparación, un certificado comodín regional antiguo lleva el nombre comodín tanto en la extensión CN como en la SAN, y no contiene ningún FQDN del intermediario:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Los certificados de Amazon MQ para ActiveMQ incluyen además los nombres de host por instancia que utiliza una active/standby implementación, por lo que un cliente que se conecta a través del transporte de conmutación por error verifica correctamente en el punto final que utilice:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com