View a markdown version of this page

RabbitMQ en Amazon MQ: ARN SSL no válido - Amazon MQ

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

RabbitMQ en Amazon MQ: ARN SSL no válido

RabbitMQ en Amazon MQ generará un código INVALID_ARN_SSL que requiere una acción crítica cuando uno o más ARN del almacén de confianza del certificado de CA para EXTERNAL auth_mechanism no sean válidos o estén inaccesibles. Esto se aplica a los ARN especificados en o, que deben hacer referencia al objeto PCA de Amazon S3 o ACM que contenga el certificadoaws.arns.ssl_options.cacertfile. aws.arns.management.ssl.cacertfile

Un bróker que esté en cuarentena por RABBITMQ_INVALID_ARN_SSL no puede autenticar los certificados de los clientes cuando se establece un protocolo TLS mutuo porque no está configurado un almacén de confianza válido. Si el único método de autenticación configurado es un mecanismo de autenticación EXTERNO, los usuarios no podrán conectarse al intermediario. Los ARN no válidos pueden deberse a una sintaxis de ARN mal formada, a referencias a objetos de S3 inexistentes, a objetos de S3 ubicados en una AWS región diferente a la del intermediario o a la insuficiencia de GetObject/acm-pca:GetCertificateAuthorityCertificate permisos de s3: en la función de IAM.

Diagnosticar y abordar RABBITMQ_INVALID_ARN_SSL

Para diagnosticar y corregir el código requerido por la acción de RABBITMQ_INVALID_ARN_SSL, debes usar Amazon Logs y la consola. CloudWatch

Para resolver el problema del ARN SSL no válido
  1. Diríjase a Amazon CloudWatch Logs Insights y ejecute la siguiente consulta en el grupo /aws/amazonmq/broker/<broker-id>/general de registros de su agente:

    fields @timestamp, @message | sort @timestamp desc | filter @message like /error.*aws_arn_config/ | limit 10000
  2. Busque mensajes de error similares a:

    [error] <0.209.0> aws_arn_config: {<<"could not resolve ARN 'arn:aws:acm-pca:xxxx' for configuration 'aws.arns.ssl_options.cacertfile', error: \"AWS service is unavailable\"">>,{error,"AWS service is unavailable"}}
  3. Compruebe el S3/ACM-PCA objeto y solucione cualquier problema, como:

    • Verifique que el secreto exista en la misma AWS región que el corredor

    • Confirme que la sintaxis del ARN es correcta

    • Asegúrese de que el rol de IAM tenga los permisos s3: GetObject/acm-pca:GetCertificateAuthorityCertificate

  4. Actualice la configuración del broker y reinícielo.