

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Redes privadas para Amazon MQ para RabbitMQ
<a name="private-networking"></a>

Las redes privadas permiten a los corredores de Amazon MQ para RabbitMQ conectarse a los recursos privados de su VPC. Estos recursos pueden incluir proveedores de identidad privados (LDAP u OAuth2), otros agentes de Amazon MQ para RabbitMQ o agentes de RabbitMQ autohospedados. Puede conectarse a sus recursos de forma privada sin tener que utilizar la Internet pública.

**Disponibilidad.**  
Las redes privadas solo están disponibles para Amazon MQ para los corredores de RabbitMQ. No se admiten los corredores ActiveMQ.
Las redes privadas no están disponibles en las regiones AWS GovCloud (EE. UU.).
Las redes privadas solo están disponibles en AWS las regiones en las que Amazon VPC Lattice está disponible. *Para obtener más información sobre las regiones en las que está disponible VPC Lattice, consulte los [puntos de enlace y las cuotas de Amazon VPC Lattice en la Referencia general](https://docs.aws.amazon.com/general/latest/gr/vpc-lattice-service.html). AWS*

**Topics**
+ [Cómo funcionan las redes privadas](#private-networking-how-it-works)
+ [Requisitos previos](#private-networking-prerequisites)
+ [Configuración de redes privadas](#private-networking-setup)
+ [Casos de uso](#private-networking-use-cases)
+ [Modificar los recursos compartidos](#private-networking-modifying)
+ [Cuotas](#private-networking-quotas)
+ [Estados de los recursos](#private-networking-resource-states)
+ [Resolución de problemas](#private-networking-troubleshooting)

## Cómo funcionan las redes privadas
<a name="private-networking-how-it-works"></a>

Las redes privadas utilizan Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) y AWS PrivateLink para conectar su agente a un destino privado de su VPC.

La configuración incluye los siguientes componentes:

1. Una **puerta de enlace de recursos de VPC Lattice** en su VPC actúa como punto de entrada para el tráfico del intermediario a sus recursos privados.

1. Una o más **configuraciones de recursos de VPC Lattice** definen los destinos privados (dirección IP o nombre DNS) a los que se puede acceder a través de la puerta de enlace de recursos.

1. Un **recurso compartido de AWS RAM** empaqueta las configuraciones de los recursos y se asocia al broker a través de la operación de la `UpdateBroker` API.

1. Durante el reinicio de un agente, Amazon MQ crea puntos de enlace de VPC de recursos en la VPC del agente. Estos puntos de enlace establecen la ruta de red a través de la puerta de enlace de recursos hacia los destinos configurados.

## Requisitos previos
<a name="private-networking-prerequisites"></a>

Antes de configurar una red privada, asegúrese de lo siguiente:
+ Tiene un corredor de Amazon MQ for RabbitMQ en un estado. `RUNNING`
+ Tiene una VPC con al menos una subred. Esta VPC aloja la puerta de enlace de recursos y no necesita ser la misma VPC que el intermediario. Para obtener una alta disponibilidad, utilice subredes en varias zonas de disponibilidad.
+ La puerta de enlace de recursos de VPC Lattice debe compartir al menos una zona de disponibilidad con el agente. Esto solo preocupa a los corredores de instancia única. Los corredores de clústeres utilizan todas las zonas de disponibilidad disponibles.

**nota**  
No es necesario que el corredor sea privado. Un corredor de acceso público también puede utilizar redes privadas.

## Configuración de redes privadas
<a name="private-networking-setup"></a>

Siga estos pasos para configurar una red privada para su bróker de Amazon MQ for RabbitMQ.

### Paso 1: Crear una puerta de enlace de recursos de VPC Lattice
<a name="private-networking-setup-resource-gateway"></a>

Cree una puerta de enlace de recursos de VPC Lattice en una VPC que pueda acceder a sus recursos privados. La puerta de enlace de recursos actúa como un proxy transparente. Enruta el tráfico desde el intermediario a los destinos configurados.

1. Abra la [Consola de Amazon VPC](https://console.aws.amazon.com/vpc/home#ResourceGateways:).

1. **En el panel de navegación, en **VPC Lattice**, elija Resource Gateways.**

1. Seleccione **Crear una puerta de enlace de recursos**.

1. Configure la puerta de enlace de recursos con una VPC, subredes y un grupo de seguridad. Asegúrese de que al menos una subred esté en una zona de disponibilidad compartida con su agente.

Para obtener más información, consulte [Resource Gateways](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-gateways.html) en la Guía del usuario de *Amazon VPC Lattice*.

### Paso 2: Crear configuraciones de recursos de VPC Lattice
<a name="private-networking-setup-resource-config"></a>

Cree una o más configuraciones de recursos que definan los destinos privados a los que debe llegar su agente. Cada configuración de recursos especifica una dirección IP o un nombre DNS que se puede resolver desde la VPC en la que se configura la puerta de enlace de recursos.

Si lo desea, puede agregar un nombre de dominio personalizado a una configuración de recursos. Solo los nombres de dominio verificados se pueden utilizar para la resolución de DNS por parte del intermediario. Si la configuración de recursos no tiene un nombre de dominio utilizable, Amazon MQ proporciona un nombre DNS a través de la operación de `DescribeSharedResources` API. Puede usar este nombre de DNS en la configuración de su agente.

Para obtener más información, consulte [Configuraciones de recursos](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configurations.html) en la *Guía del usuario de Amazon VPC Lattice*.

### Paso 3: Crea unAWSRecurso compartido de RAM
<a name="private-networking-setup-ram-share"></a>

Cree un recurso compartido de AWS RAM y añada sus configuraciones de recursos de VPC Lattice. La cuota de recursos es lo que asocias a tu agente de Amazon MQ.

**importante**  
El recurso compartido debe permitir la participación de directores externos. Los recursos compartidos restringidos a su organización (`allowExternalPrincipals=false`) no se pueden usar con Amazon MQ.

Para obtener más información, consulte [Crear un recurso compartido](https://docs.aws.amazon.com/ram/latest/userguide/working-with-sharing-create.html) en la *Guía del usuario AWS de Resource Access Manager*.

### Paso 4: asocie el recurso compartido con su agente
<a name="private-networking-setup-associate"></a>

Utilice la operación de la `UpdateBroker` API para asociar el recurso compartido de AWS RAM a su agente. Puede asociar varios recursos compartidos proporcionando una lista de los ARN de recursos compartidos.

**Example Asocie un recurso compartido mediante elAWS CLI**  

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}
```

Sustituya los marcadores de posición por sus propios valores:
+ `--broker-id`— El identificador único de su corredor (el {{b-a1b2c3d4-...}} valor).
+ `--resource-share-arns`— El nombre del recurso de Amazon (ARN) de su recurso compartido de AWS RAM (el {{arn:aws:ram:...}} valor).

Para obtener más información, consulte la [UpdateBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id.html)referencia de la *API REST de Amazon MQ*.

Para asociar varios recursos compartidos, separe los ARN con espacios:

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}} {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333}}
```

**nota**  
Si llama `UpdateBroker` varias veces antes de reiniciar, solo surtirá efecto la última llamada. El `resourceShareArns` parámetro es una operación de sustitución total (put), no aditiva. Debe proporcionar la lista completa de los ARN de recursos compartidos que desee asociar al corredor cada vez que llame`UpdateBroker`.

**nota**  
Los cambios en las asociaciones de recursos compartidos requieren que el bróker se reinicie para que surtan efecto. Las llamadas `UpdateBroker` asocian el recurso compartido con el intermediario, pero no establecen la ruta de red de forma inmediata.

### Paso 5: Reiniciar el bróker
<a name="private-networking-setup-reboot"></a>

Reinicie el bróker para aplicar los cambios pendientes en el reparto de recursos. Durante el reinicio, Amazon MQ crea puntos de enlace de VPC de recursos en la VPC del intermediario. A continuación, establece la ruta de red a sus recursos privados.

**Example Reinicie el bróker mediante elAWS CLI**  

```
aws mq reboot-broker --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

El reinicio provoca un tiempo de inactividad para los corredores de instancia única y una breve falta de disponibilidad (conmutación por error) para los corredores de clústeres. Espere a que el bróker regrese al estado antes de continuar. `RUNNING` Esto suele tardar de 10 a 20 minutos.

Para obtener más información, consulte la [RebootBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-reboot.html)referencia de la *API REST de Amazon MQ*.

### Paso 6: Verificar la configuración
<a name="private-networking-setup-verify"></a>

Use la operación de la `DescribeSharedResources` API para verificar que sus recursos estén disponibles. También puede utilizarla para recuperar los nombres de DNS para utilizarlos en la configuración de su intermediario.

**Example Verifique los recursos compartidos mediante elAWS CLI**  

```
aws mq describe-shared-resources --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Cuando se completa la configuración, los recursos compartidos aparecen en `AVAILABLE` estado. Cada configuración de recursos muestra su nombre de DNS asociado.

Para obtener más información, consulte la [DescribeSharedResources](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-shared-resources.html)referencia de la *API REST de Amazon MQ*.

## Casos de uso
<a name="private-networking-use-cases"></a>

En las siguientes secciones se describen los casos de uso más comunes de las redes privadas.

### Conectarse a un proveedor de identidad privado
<a name="private-networking-private-idp"></a>

Puede utilizar una red privada para conectar su agente a un proveedor de identidad LDAP u OAuth2 privado sin exponerlo a la Internet pública. Tras configurar la red privada, utilice el nombre DNS de la respuesta de la `DescribeSharedResources` API en la configuración de autenticación de su agente.

Para obtener más información sobre la configuración de la autenticación, consulte [Autenticación y autorización LDAP para Amazon MQ para RabbitMQ](ldap-for-amq-for-rabbitmq.md) y[OAuth Autenticación y autorización 2.0 para Amazon MQ para RabbitMQ](oauth-for-amq-for-rabbitmq.md).

### Conexión a otro bróker de Amazon MQ for RabbitMQ
<a name="private-networking-broker-to-broker"></a>

Puede utilizar una red privada para conectar su agente a otro agente de Amazon MQ for RabbitMQ mediante los complementos de Shovel o Federation. Esto permite la comunicación privada entre corredores sin exponer a ninguno de los corredores a la Internet pública.

Al crear la configuración de recursos para otro agente de Amazon MQ, proporcione el punto de enlace del agente (por ejemplo,`b-xxxx.mq.us-east-1.on.aws`) como nombre de dominio personalizado. Esto garantiza que la validación del certificado TLS se realice correctamente. RabbitMQ 4 y versiones posteriores imponen esta validación de forma predeterminada para las conexiones de Shovel y Federation. Para obtener más información, consulte [Configuración SSL del cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

Usa el nombre DNS de la respuesta de la `DescribeSharedResources` API como destino en tu configuración de Shovel o Federation.

**nota**  
Para las versiones de RabbitMQ anteriores a la 4, la verificación por pares del certificado TLS no se aplica de forma predeterminada para Shovel y Federation. Puede especificar el punto final del agente como un nombre de dominio personalizado o desactivar la verificación por pares mediante la configuración. Para obtener más información, consulte [Configuración SSL del cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

### Conectarse a un bróker RabbitMQ autohospedado
<a name="private-networking-self-hosted"></a>

Puede utilizar una red privada para conectar su agente de Amazon MQ a un agente de RabbitMQ autohospedado en su VPC mediante los complementos de Shovel o Federation. Cree una configuración de recursos que apunte a la dirección IP o al nombre de DNS de su agente autohospedado. Usa el nombre DNS de la respuesta de la `DescribeSharedResources` API en tu configuración de Shovel o Federation.

RabbitMQ 4 y versiones posteriores imponen la verificación por pares del certificado TLS de forma predeterminada. Debe utilizar un nombre de dominio verificado o desactivar la verificación por pares mediante la configuración. Para obtener más información, consulte [Configuración SSL del cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

## Modificar los recursos compartidos
<a name="private-networking-modifying"></a>

Puede modificar los recursos compartidos asociados a su corredor en cualquier momento. Llame a la operación de la `UpdateBroker` API con una lista actualizada de los ARN de recursos compartidos. Los cambios surten efecto tras el siguiente reinicio del bróker.

Para desasociar todos los recursos compartidos de un corredor, llame `UpdateBroker` con una lista vacía de ARN de recursos compartidos y, a continuación, reinicie el corredor.

**importante**  
Puede modificar los recursos compartidos de AWS RAM en cualquier momento. Puede añadir o eliminar configuraciones de recursos de VPC Lattice de un recurso compartido. Amazon MQ no detecta estos cambios hasta que llamas al bróker `UpdateBroker` y lo reinicias. Sin embargo, si se elimina una configuración de recursos que se aplicó anteriormente al corredor, se revoca inmediatamente el acceso del corredor a ese recurso. Esta revocación no requiere una llamada `UpdateBroker` o un reinicio, pero el estado del recurso no se `DescribeSharedResources` actualizará hasta que llames y lo reinicies. `UpdateBroker`

## Cuotas
<a name="private-networking-quotas"></a>

Las siguientes cuotas se aplican a las redes privadas:


| Recurso | Límite predeterminado | Description (Descripción) | 
| --- | --- | --- | 
| AWSRecursos de RAM compartidos por bróker | 10 | Si se supera este límite, se produce un error en la llamada a la UpdateBroker API. | 
| Configuraciones de recursos de VPC Lattice por broker | 100 | El total de todos los recursos compartidos asociados. El exceso de configuraciones de recursos se marca como ERROR en la DescribeSharedResources respuesta. | 

## Estados de los recursos
<a name="private-networking-resource-states"></a>

Utilice la operación de la `DescribeSharedResources` API para comprobar el estado de los recursos compartidos. En la siguiente tabla se describen los posibles estados:


| Estado | Description (Descripción) | 
| --- | --- | 
| SETUP\_IN\_PROGRESS | El recurso se está configurando. Este estado aparece después de la llamada UpdateBroker y persiste hasta que se complete el reinicio del broker. | 
| AVAILABLE | El recurso está activo y el bróker puede llegar al destino configurado. | 
| DELETION\_IN\_PROGRESS | El recurso se está eliminando del corredor. | 
| PENDING\_CREATE | El recurso está en cola para la creación del punto final de la VPC. Este estado es breve y aparece durante el flujo de trabajo de reinicio del broker. | 
| PENDING\_DELETE | El recurso está en cola para su eliminación del punto final de la VPC. Este estado es breve y aparece durante el flujo de trabajo de reinicio del broker. | 
| ERROR | No se pudo configurar el recurso. Llame DescribeSharedResources para obtener detalles sobre el error. Al UpdateBroker volver a llamar, el recurso vuelve aSETUP\_IN\_PROGRESS. | 

## Resolución de problemas
<a name="private-networking-troubleshooting"></a>

La configuración del recurso presenta un estado de ERROR tras el reinicio  
Compruebe los detalles del error mediante la operación `DescribeSharedResources` de la API. Entre las causas comunes, se incluyen las siguientes:  
+ La puerta de enlace de recursos de VPC Lattice no comparte una zona de disponibilidad con el agente.
+ El número total de configuraciones de recursos en todos los recursos compartidos supera la cuota.
Una vez resuelto el problema, `UpdateBroker` vuelva a llamar (incluso con los mismos ARN del recurso compartido) para volver a mover el recurso a y`SETUP_IN_PROGRESS`, a continuación, reinicie el broker.

UpdateBroker falla con un error de validación  
Asegúrese de lo siguiente:  
+ El ARN del recurso compartido es válido y pertenece a su cuenta.
+ El recurso compartido se encuentra en la misma región que el bróker.
+ El reparto de recursos permite la participación de directores externos.
+ No ha superado la cuota de recursos compartidos por corredor.

El bróker no puede acceder al recurso privado después de reiniciar  
Compruebe lo siguiente:  
+ El estado del recurso está `AVAILABLE` en la `DescribeSharedResources` respuesta.
+ El grupo de seguridad de la puerta de enlace de recursos permite el tráfico saliente hacia el destino en los puertos necesarios.
+ Se puede acceder al nombre IP o DNS de destino en la configuración de recursos desde la VPC en la que se implementa la puerta de enlace de recursos.
+ Está utilizando el nombre DNS correcto de la `DescribeSharedResources` respuesta en la configuración de su broker.