View a markdown version of this page

Redes privadas para Amazon MQ para RabbitMQ - Amazon MQ

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Redes privadas para Amazon MQ para RabbitMQ

Las redes privadas permiten a los agentes de Amazon MQ para RabbitMQ conectarse a los recursos privados de su VPC. Estos recursos pueden incluir proveedores de identidad privados (LDAP u OAuth2), otros agentes de Amazon MQ para RabbitMQ o agentes de RabbitMQ autohospedados. Puede conectarse a sus recursos de forma privada sin utilizar la Internet pública.

Disponibilidad.
  • Las redes privadas solo están disponibles para los corredores de Amazon MQ for RabbitMQ. No se admiten los agentes ActiveMQ.

  • Las redes privadas no están disponibles en las regiones AWS GovCloud (EE. UU.).

  • Las redes privadas solo están disponibles en AWS las regiones en las que Amazon VPC Lattice está disponible. Para obtener más información sobre las regiones en las que está disponible VPC Lattice, consulte las cuotas y puntos finales de Amazon VPC Lattice en la referencia general. AWS

Cómo funcionan las redes privadas

Las redes privadas utilizan Amazon VPC Lattice, AWS Resource Access Manager (AWS RAM) y AWS PrivateLink para conectar a su agente con un destino privado en su VPC.

La configuración incluye los siguientes componentes:

  1. Una puerta de enlace de recursos de VPC Lattice en su VPC actúa como punto de entrada para el tráfico del bróker a sus recursos privados.

  2. Una o más configuraciones de recursos de VPC Lattice definen los destinos privados (dirección IP o nombre DNS) a los que se puede acceder a través de la puerta de enlace de recursos.

  3. Un recurso compartido de AWS RAM empaqueta las configuraciones de recursos y se asocia al agente mediante la operación de la UpdateBroker API.

  4. Durante el reinicio de un agente, Amazon MQ crea puntos de enlace de la VPC de recursos en la VPC del agente. Estos puntos de conexión establecen la ruta de red a través de la puerta de enlace de recursos hasta los destinos configurados.

Requisitos previos

Antes de configurar una red privada, asegúrese de lo siguiente:

  • Tiene un agente de Amazon MQ para RabbitMQ en un estado. RUNNING

  • Tiene una VPC con al menos una subred. Esta VPC aloja la puerta de enlace de recursos y no es necesario que sea la misma VPC que el bróker. Para lograr una alta disponibilidad, utilice subredes en varias zonas de disponibilidad.

  • La puerta de enlace de recursos VPC Lattice debe compartir al menos una zona de disponibilidad con el bróker. Esto solo es un problema para los corredores de instancia única. Los agentes de clústeres utilizan todas las zonas de disponibilidad disponibles.

nota

No es necesario que el bróker sea privado. Un corredor de acceso público también puede utilizar redes privadas.

Configuración de redes privadas

Siga estos pasos para configurar una red privada para su agente de Amazon MQ for RabbitMQ.

Paso 1: Cree una pasarela de recursos de VPC Lattice

Cree una pasarela de recursos VPC Lattice en una VPC que pueda acceder a sus recursos privados. La pasarela de recursos actúa como un proxy transparente. Dirige el tráfico del intermediario a los destinos configurados.

  1. Abra la Consola de Amazon VPC.

  2. En el panel de navegación, en VPC Lattice, elija Resource Gateways.

  3. Seleccione Crear una puerta de enlace de recursos.

  4. Configure la puerta de enlace de recursos con una VPC, subredes y un grupo de seguridad. Asegúrese de que al menos una subred esté en una zona de disponibilidad compartida con su agente.

Para obtener más información, consulte Resource Gateways en la guía del usuario de Amazon VPC Lattice.

Paso 2: Crear configuraciones de recursos de VPC Lattice

Cree una o más configuraciones de recursos que definan los destinos privados a los que debe llegar su bróker. Cada configuración de recursos especifica una dirección IP o un nombre de DNS que se puede resolver desde la VPC en la que se configura la puerta de enlace de recursos.

Si lo desea, puede agregar un nombre de dominio personalizado a una configuración de recursos. Solo los nombres de dominio verificados se pueden utilizar para la resolución de DNS por parte del agente. Si su configuración de recursos no tiene un nombre de dominio utilizable, Amazon MQ proporciona un nombre de DNS a través de la operación de la DescribeSharedResources API. Puede usar este nombre de DNS en la configuración de su agente.

Para obtener más información, consulte Configuraciones de recursos en la Guía del usuario de Amazon VPC Lattice.

Paso 3: Crea un AWS Uso compartido de recursos de RAM

Crea un recurso compartido de AWS RAM y agrégale tus configuraciones de recursos de VPC Lattice. El recurso compartido es lo que asocias a tu agente de Amazon MQ.

importante

El recurso compartido debe permitírselo a directores externos. Los recursos compartidos restringidos a su organización (allowExternalPrincipals=false) no se pueden usar con Amazon MQ.

Para obtener más información, consulte Cómo crear un recurso compartido en la guía del usuario AWS de Resource Access Manager.

Paso 4: Asocie el recurso compartido con su bróker

Utilice la operación de la UpdateBroker API para asociar el recurso compartido de AWS RAM a su bróker. Puede asociar varios recursos compartidos proporcionando una lista de ARN de recursos compartidos.

ejemplo Asocie un recurso compartido mediante el AWS CLI
aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222

Sustituya los marcadores de posición por sus propios valores:

  • --broker-id— El identificador único de su corredor (el b-a1b2c3d4-... valor).

  • --resource-share-arns— El nombre del recurso de Amazon (ARN) de su recurso compartido de AWS RAM (el arn:aws:ram:... valor).

Para obtener más información, consulte la referencia UpdateBroker de la API REST de Amazon MQ.

Para asociar varios recursos compartidos, separe los ARN con espacios:

aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
nota

Si llamas UpdateBroker varias veces antes de reiniciar, solo surtirá efecto la última llamada. El resourceShareArns parámetro es una operación de reemplazo total (put), no aditiva. Debe proporcionar la lista completa de los ARN de recursos compartidos que desea asociar al bróker cada vez que llameUpdateBroker.

nota

Para que surtan efecto los cambios en las asociaciones de recursos compartidos es necesario reiniciar el bróker. La llamada UpdateBroker asocia el recurso compartido con el intermediario, pero no establece la ruta de red de forma inmediata.

Paso 5: Reinicie el bróker

Reinicie el bróker para aplicar los cambios pendientes en el reparto de recursos. Durante el reinicio, Amazon MQ crea puntos de enlace de la VPC de recursos en la VPC del bróker. A continuación, establece la ruta de red a sus recursos privados.

ejemplo Reinicie el bróker utilizando el AWS CLI
aws mq reboot-broker --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

El reinicio provoca un tiempo de inactividad para los agentes de instancia única y una breve falta de disponibilidad (conmutación por error) para los agentes de clústeres. Espere a que el bróker regrese al estado antes de continuar. RUNNING Esto suele tardar de 10 a 20 minutos.

Para obtener más información, consulte la referencia RebootBroker de la API REST de Amazon MQ.

Paso 6: Verifique la configuración

Utilice la operación de la DescribeSharedResources API para verificar que sus recursos estén disponibles. También puede utilizarla para recuperar los nombres de DNS y utilizarlos en la configuración de su agente.

ejemplo Verifique los recursos compartidos mediante el AWS CLI
aws mq describe-shared-resources --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Una vez finalizada la configuración, los recursos compartidos aparecen en AVAILABLE estado. Cada configuración de recursos muestra su nombre DNS asociado.

Para obtener más información, consulte la referencia DescribeSharedResources de la API REST de Amazon MQ.

Casos de uso

En las siguientes secciones se describen casos de uso comunes de redes privadas.

Conectarse a un proveedor de identidad privada

Puede utilizar una red privada para conectar a su bróker a un proveedor de identidad LDAP u OAuth2 privado sin exponerlo a la Internet pública. Tras configurar una red privada, utilice el nombre DNS que aparece en la respuesta de la DescribeSharedResources API en la configuración de autenticación de su agente.

Para obtener más información sobre la configuración de la autenticación, consulte Autenticación y autorización LDAP para Amazon MQ para RabbitMQ yOAuth Autenticación y autorización 2.0 para Amazon MQ para RabbitMQ.

Conectarse a otro bróker de Amazon MQ for RabbitMQ

Puede utilizar una red privada para conectar a su agente con otro agente de Amazon MQ for RabbitMQ mediante los complementos de Shovel o Federation. Esto permite la comunicación privada de un corredor a otro sin exponer a ninguno de los corredores a la Internet pública.

Al crear la configuración de recursos para otro agente de Amazon MQ, proporcione el punto de enlace del agente (por ejemplob-xxxx.mq.us-east-1.on.aws) como nombre de dominio personalizado. Esto garantiza que la validación del certificado TLS se realice correctamente. RabbitMQ 4 y versiones posteriores aplican esta validación de forma predeterminada para las conexiones de Shovel y Federation. Para obtener más información, consulte Configuración SSL del cliente AMQP.

Usa el nombre DNS de la respuesta de la DescribeSharedResources API como destino en tu configuración de Shovel o Federation.

nota

Para las versiones de RabbitMQ anteriores a la 4, la verificación por pares del certificado TLS no se aplica de forma predeterminada en Shovel y Federation. Puede especificar el punto final del agente como un nombre de dominio personalizado o desactivar la verificación por pares mediante la configuración. Para obtener más información, consulte Configuración SSL del cliente AMQP.

Conectarse a un bróker RabbitMQ autohospedado

Puede utilizar una red privada para conectar su agente de Amazon MQ a un agente de RabbitMQ autohospedado en su VPC mediante los complementos de Shovel o Federation. Cree una configuración de recursos que apunte a la dirección IP o al nombre de DNS de su agente autohospedado. Usa el nombre DNS de la respuesta de la DescribeSharedResources API en tu configuración de Shovel o Federation.

RabbitMQ 4 y las versiones posteriores aplican la verificación por pares del certificado TLS de forma predeterminada. Debe usar un nombre de dominio verificado o desactivar la verificación por pares mediante la configuración. Para obtener más información, consulte Configuración SSL del cliente AMQP.

Modificación de los recursos compartidos

Puede modificar los recursos compartidos asociados a su bróker en cualquier momento. Llama a la operación de la UpdateBroker API con una lista actualizada de los ARN de recursos compartidos. Los cambios surten efecto tras el siguiente reinicio del bróker.

Para desvincular todos los recursos compartidos de un bróker, llame UpdateBroker con una lista vacía de ARN de recursos compartidos y, a continuación, reinicie el bróker.

importante

Puede modificar los recursos compartidos de AWS RAM en cualquier momento. Puedes añadir o eliminar las configuraciones de recursos de VPC Lattice de un recurso compartido. Amazon MQ no detecta estos cambios hasta que llame al agente UpdateBroker y lo reinicie. Sin embargo, la eliminación de una configuración de recursos que se aplicó anteriormente al agente revoca inmediatamente el acceso del agente a ese recurso. Esta revocación no requiere llamar UpdateBroker ni reiniciar, pero el estado del recurso no se DescribeSharedResources actualizará hasta que llames y reinicies. UpdateBroker

Cuotas

Las siguientes cuotas se aplican a las redes privadas:

Recurso Límite predeterminado Description (Descripción)
AWS Recursos compartidos de RAM por bróker 10 Si se supera este límite, se produce un error en la llamada a la UpdateBroker API.
Configuraciones de recursos de VPC Lattice por broker 100 El total de todos los recursos compartidos asociados. Las configuraciones de recursos excedentes se marcan como ERROR en la DescribeSharedResources respuesta.

Estados de los recursos

Usa la operación de la DescribeSharedResources API para comprobar el estado de tus recursos compartidos. En la siguiente tabla se describen los posibles estados:

Estado Description (Descripción)
SETUP_IN_PROGRESS Se está configurando el recurso. Este estado aparece después de la llamada UpdateBroker y persiste hasta que se complete el reinicio del broker.
AVAILABLE El recurso está activo y el agente puede llegar al destino configurado.
DELETION_IN_PROGRESS El recurso se está eliminando del bróker.
PENDING_CREATE El recurso está en cola para la creación del punto final de la VPC. Este estado es breve y aparece durante el flujo de trabajo de reinicio del bróker.
PENDING_DELETE El recurso está en cola para eliminar el punto final de la VPC. Este estado es breve y aparece durante el flujo de trabajo de reinicio del bróker.
ERROR No se pudo configurar el recurso. Llame DescribeSharedResources para obtener información sobre el error. Al UpdateBroker volver a llamar, el recurso vuelve aSETUP_IN_PROGRESS.

Resolución de problemas

La configuración del recurso está en estado de ERROR después del reinicio

Compruebe los detalles del error mediante la operación DescribeSharedResources de la API. Entre las causas comunes, se incluyen las siguientes:

  • La pasarela de recursos de VPC Lattice no comparte una zona de disponibilidad con el bróker.

  • El número total de configuraciones de recursos en todos los recursos compartidos supera la cuota.

Tras resolver el problema, UpdateBroker vuelva a llamar (incluso con los mismos ARN de recursos compartidos) para volver a mover el recurso al bróker ySETUP_IN_PROGRESS, a continuación, reinícielo.

UpdateBroker falla con un error de validación

Asegúrese de lo siguiente:

  • El ARN del recurso compartido es válido y pertenece a tu cuenta.

  • El recurso compartido se encuentra en la misma región que el bróker.

  • El uso compartido de recursos permite a los directores externos.

  • No ha superado la cuota de recursos compartidos por bróker.

El bróker no puede acceder al recurso privado tras el reinicio

Compruebe lo siguiente:

  • El estado del recurso está AVAILABLE en la DescribeSharedResources respuesta.

  • El grupo de seguridad de la puerta de enlace de recursos permite el tráfico saliente hacia el destino en los puertos necesarios.

  • Se puede acceder al nombre IP o DNS de destino de la configuración de recursos desde la VPC en la que está implementada la puerta de enlace de recursos.

  • Está utilizando el nombre de DNS correcto que aparece en la DescribeSharedResources respuesta de la configuración de su agente.