Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Certificats TLS d'Amazon MQ Broker
Les courtiers Amazon MQ présentent un certificat de serveur qui identifie le courtier par son nom de domaine complet (FQDN). Il incombe à votre client de vérifier ce certificat lorsqu'il établit une connexion TLS.
Exemple de nom de domaine complet :
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Nous vous recommandons de configurer votre client pour vérifier le certificat du courtier, comme décrit dans la RFC 9525, Service Identity in TLS.
-
Utilisez le nom de domaine complet du point de terminaison du courtier comme identifiant de référence. Utilisez le nom de domaine complet du point de terminaison du courtier renvoyé par l'
DescribeBrokeropération ou indiqué sur la page des informations sur le courtier de la console Amazon MQ. Ne dérivez pas l'identifiant à partir d'une adresse IP ou d'un alias DNS qui vous est propre. -
Vérifiez l'identifiant par rapport à l'
subjectAltNameextension. Faites correspondre le nom de domaine complet du broker auxdNSNameentrées de l'extension du certificatsubjectAltName(SAN). -
N'utilisez pas le nom commun (CN). Le CN n'identifie pas le courtier et ne peut pas contenir le nom de domaine complet du courtier. Les clients qui correspondent uniquement au CN, ou qui ont besoin d'une valeur spécifique dans le CN, peuvent ne pas se connecter.
Important
Ne désactivez pas la vérification des certificats et n'épinglez pas un certificat de courtier individuel ou un sujet de certificat spécifique. Amazon MQ effectue une rotation des certificats de courtier, et le contenu de l'objet du certificat peut changer. Les clients qui épinglent un certificat ou une valeur d'objet peuvent ne pas se connecter après la rotation d'un certificat.
Note
La plupart des bibliothèques clientes TLS vérifient le nom de domaine complet du courtier par rapport à l'subjectAltNameextension par défaut lorsque vous fournissez le nom d'hôte du point de terminaison du courtier. Si votre client remplace le nom d'hôte de vérification ou fournit son propre rappel de vérification, assurez-vous qu'il utilise le nom de domaine complet du courtier et qu'il correspond à celui-ci. subjectAltName
La suite de cette rubrique décrit plus en détail le certificat présenté par le courtier.
Identité du courtier
Un courtier est identifié par son nom de domaine complet (FQDN). Obtenez le nom de domaine complet auprès du point de terminaison du courtier, qui est disponible depuis l'DescribeBrokeropération dansBrokerInstances[].Endpoints, et depuis le champ Endpoint de la page des détails du courtier dans la console Amazon MQ. Les points de terminaison des courtiers sont des URI complets, par exemple :
amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671
Dans cet exemple, le nom de domaine complet du courtier estb-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com. Le point de terminaison est différent pour chaque courtier et chaque AWS région. Utilisez donc la valeur annoncée par Amazon MQ pour le courtier spécifique auquel vous vous connectez. Ne dérivez pas l'identifiant à partir d'une adresse IP ou d'un alias DNS qui vous est propre.
Types de certificats
Pour renforcer la sécurité, Amazon MQ remplace les certificats génériques régionaux partagés par un certificat distinct pour chaque courtier.
-
Per-broker certificat. Un certificat délivré pour un seul courtier. Le nom de domaine complet du broker apparaît dans l'extension
subjectAltName(SAN). -
Certificat générique régional (ancien). Un certificat partagé par les courtiers d'une AWS région, dont la seule
subjectAltNameentrée est un nom générique. Ce type de certificat est en cours de retrait.
La vérification du nom de domaine complet du courtier par rapport à l'subjectAltNameextension, comme décrit dans cette rubrique, fonctionne avec les deux types de certificats.
Nom commun et noms alternatifs du sujet
Le nom commun (CN) du certificat est limité à 64 caractères, que le nom de domaine complet d'un courtier peut dépasser. Sur un certificat par courtier, le CN contient donc une étiquette opaque et le nom de domaine complet du courtier est présent dans l'extension subjectAltName (SAN).
L'extension SAN est le champ utilisé pour la vérification du nom d'hôte. L'exemple suivant montre les champs pertinents d'un certificat par courtier. Le nom de domaine complet du courtier apparaît en tant qu'DNSentrée dans subjectAltName le CN et non dans le CN.
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
À titre de comparaison, un certificat générique régional hérité porte le nom générique à la fois dans les extensions CN et SAN, et ne contient aucun nom de domaine complet de courtier :
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
Les certificats Amazon MQ pour ActiveMQ couvrent également les noms d'hôtes par instance utilisés par un active/standby déploiement. Ainsi, un client qui se connecte via le Failover Transport effectue une vérification réussie par rapport au point de terminaison qu'il utilise :
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com