Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Réseau privé pour Amazon MQ pour RabbitMQ
Le réseau privé permet aux courtiers Amazon MQ for RabbitMQ de se connecter aux ressources privées de votre VPC. Ces ressources peuvent inclure des fournisseurs d'identité privés (LDAP ou OAuth2), d'autres courtiers Amazon MQ pour RabbitMQ ou des courtiers RabbitMQ auto-hébergés. Vous pouvez vous connecter à vos ressources en privé sans passer par l'Internet public.
Disponibilité
-
Le réseau privé est disponible uniquement pour les courtiers Amazon MQ pour RabbitMQ. Les courtiers ActiveMQ ne sont pas pris en charge.
-
Le réseau privé n'est pas disponible dans les régions AWS GovCloud (États-Unis).
-
Le réseau privé n'est disponible que dans AWS les régions où Amazon VPC Lattice est disponible. Pour plus d'informations sur les régions dans lesquelles VPC Lattice est disponible, consultez la section Points de terminaison et quotas https://docs.aws.amazon.com/general/latest/gr/vpc-lattice-service.html Amazon VPC Lattice dans la Référence générale. AWS
Rubriques
Comment fonctionnent les réseaux privés
Le réseau privé utilise Amazon VPC Lattice, AWS Resource Access Manager (AWS RAM) et permet de AWS PrivateLink connecter votre courtier à une destination privée dans votre VPC.
La configuration comprend les éléments suivants :
-
Une passerelle de ressources VPC Lattice de votre VPC fait office de point d'entrée pour le trafic du courtier vers vos ressources privées.
-
Une ou plusieurs configurations de ressources VPC Lattice définissent les destinations privées (adresse IP ou nom DNS) accessibles via la passerelle de ressources.
-
Un partage de ressources AWS RAM regroupe les configurations de ressources et est associé au courtier via l'opération
UpdateBrokerd'API. -
Lors du redémarrage d'un broker, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Ces points de terminaison établissent le chemin réseau via votre passerelle de ressources vers les destinations configurées.
Conditions préalables
Avant de configurer un réseau privé, assurez-vous de ce qui suit :
-
Vous avez un courtier Amazon MQ pour RabbitMQ dans un État.
RUNNING -
Vous disposez d'un VPC avec au moins un sous-réseau. Ce VPC héberge la passerelle de ressources et n'a pas besoin d'être le même VPC que le courtier. Pour une haute disponibilité, utilisez des sous-réseaux dans plusieurs zones de disponibilité.
-
La passerelle de ressources VPC Lattice doit partager au moins une zone de disponibilité avec le courtier. Cela ne concerne que les courtiers à instance unique. Les Cluster Brokers utilisent toutes les zones de disponibilité disponibles.
Note
Le courtier n'a pas besoin d'être privé. Un courtier accessible au public peut également utiliser un réseau privé.
Configuration d'un réseau privé
Suivez ces étapes pour configurer un réseau privé pour votre courtier Amazon MQ for RabbitMQ.
Étape 1 : Création d'une passerelle de ressources VPC Lattice
Créez une passerelle de ressources VPC Lattice dans un VPC qui peut accéder à vos ressources privées. La passerelle de ressources agit comme un proxy transparent. Il achemine le trafic du broker vers les destinations configurées.
-
Ouvrez la console VPC Amazon
. -
Dans le volet de navigation, sous VPC Lattice, choisissez Resource gateways.
-
Choisissez Créer une passerelle de ressources.
-
Configurez la passerelle de ressources avec un VPC, des sous-réseaux et un groupe de sécurité. Assurez-vous qu'au moins un sous-réseau se trouve dans une zone de disponibilité partagée avec votre courtier.
Pour plus d'informations, consultez la section Passerelles de ressources dans le guide de l'utilisateur Amazon VPC Lattice.
Étape 2 : Création de configurations de ressources VPC Lattice
Créez une ou plusieurs configurations de ressources qui définissent les destinations privées que votre courtier doit atteindre. Chaque configuration de ressource spécifie une adresse IP ou un nom DNS qui peut être résolu depuis le VPC où vous avez configuré la passerelle de ressources.
Vous pouvez éventuellement ajouter un nom de domaine personnalisé à une configuration de ressources. Seuls les noms de domaine vérifiés sont utilisables pour la résolution DNS depuis le broker. Si votre configuration de ressources ne possède pas de nom de domaine utilisable, Amazon MQ fournit un nom DNS via l'opération DescribeSharedResources d'API. Vous pouvez utiliser ce nom DNS dans la configuration de votre courtier.
Pour plus d’informations, consultez Configurations de ressources dans le Guide de l’utilisateur Amazon VPC Lattice.
Étape 3 : Création d'un AWS Partage de ressources RAM
Créez un partage de ressources AWS RAM et ajoutez-y vos configurations de ressources VPC Lattice. Le partage de ressources est ce que vous associez à votre courtier Amazon MQ.
Important
Le partage des ressources doit autoriser les donneurs d'ordre externes. Les partages de ressources réservés à votre organisation (allowExternalPrincipals=false) ne peuvent pas être utilisés avec Amazon MQ.
Pour plus d'informations, consultez la section Création d'un partage de ressources dans le Guide de l'utilisateur du AWS Resource Access Manager.
Étape 4 : Associez le partage de ressources à votre courtier
Utilisez l'opération UpdateBroker API pour associer le partage de ressources AWS RAM à votre courtier. Vous pouvez associer plusieurs partages de ressources en fournissant une liste des ARN de partage de ressources.
Exemple Associez un partage de ressources à l'aide du AWS CLI
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222
Remplacez les espaces réservés par vos propres valeurs :
-
--broker-id— L'identifiant unique de votre courtier (lab-a1b2c3d4-...valeur). -
--resource-share-arns— Le nom de ressource Amazon (ARN) de votre partage de ressources AWS RAM (laarn:aws:ram:...valeur).
Pour plus d'informations, consultez UpdateBroker le manuel Amazon MQ REST API Reference.
Pour associer plusieurs partages de ressources, séparez les ARN par des espaces :
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
Note
Si vous appelez UpdateBroker plusieurs fois avant de redémarrer, seul le dernier appel prend effet. Le resourceShareArns paramètre est un remplacement complet (put) et non une opération additive. Vous devez fournir la liste complète des ARN de partage de ressources que vous souhaitez associer au courtier chaque fois que vous appelezUpdateBroker.
Note
Les modifications apportées aux associations de partage de ressources nécessitent un redémarrage du broker pour être prises en compte. L'appel UpdateBroker associe le partage de ressources au courtier mais n'établit pas immédiatement le chemin réseau.
Étape 5 : redémarrez le courtier
Redémarrez le broker pour appliquer les modifications de partage de ressources en attente. Lors du redémarrage, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Il établit ensuite le chemin réseau vers vos ressources privées.
Exemple Redémarrez le broker à l'aide du AWS CLI
aws mq reboot-broker --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Le redémarrage entraîne des temps d'arrêt pour les courtiers à instance unique et une brève indisponibilité (basculement) pour les courtiers de clusters. Attendez que le courtier revienne dans l'RUNNINGÉtat avant de continuer. Cela prend généralement de 10 à 20 minutes.
Pour plus d'informations, consultez RebootBroker le manuel Amazon MQ REST API Reference.
Étape 6 : Vérifiez la configuration
Utilisez l'opération DescribeSharedResources API pour vérifier que vos ressources sont disponibles. Vous pouvez également l'utiliser pour récupérer les noms DNS à utiliser dans la configuration de votre courtier.
Exemple Vérifiez les ressources partagées à l'aide du AWS CLI
aws mq describe-shared-resources --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Une fois la configuration terminée, les partages de ressources apparaissent dans leur AVAILABLE état. Chaque configuration de ressource affiche le nom DNS qui lui est associé.
Pour plus d'informations, consultez DescribeSharedResources le manuel Amazon MQ REST API Reference.
Cas d’utilisation
Les sections suivantes décrivent des cas d'utilisation courants pour les réseaux privés.
Connexion à un fournisseur d'identité privé
Vous pouvez utiliser un réseau privé pour connecter votre courtier à un fournisseur d'identité LDAP ou OAuth2 privé sans l'exposer à l'Internet public. Après avoir configuré le réseau privé, utilisez le nom DNS de la réponse de l'DescribeSharedResourcesAPI dans la configuration d'authentification de votre courtier.
Pour plus d'informations sur la configuration de l'authentification, consultez Authentification et autorisation LDAP pour Amazon MQ pour RabbitMQ etOAuth Authentification et autorisation 2.0 pour Amazon MQ pour RabbitMQ.
Connexion à un autre courtier Amazon MQ pour RabbitMQ
Vous pouvez utiliser un réseau privé pour connecter votre courtier à un autre courtier Amazon MQ for RabbitMQ à l'aide des plugins Shovel ou Federation. Cela permet une communication privée entre courtiers sans exposer aucun des courtiers à l'Internet public.
Lorsque vous créez la configuration des ressources pour un autre courtier Amazon MQ, indiquez le point de terminaison du courtier (par exempleb-xxxx.mq.us-east-1.on.aws) comme nom de domaine personnalisé. Cela garantit la réussite de la validation du certificat TLS. RabbitMQ 4 et versions ultérieures appliquent cette validation par défaut pour les connexions Shovel et Federation. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Utilisez le nom DNS de la réponse de l'DescribeSharedResourcesAPI comme destination dans votre configuration Shovel ou Federation.
Note
Pour les versions de RabbitMQ antérieures à 4, la vérification par les pairs des certificats TLS n'est pas appliquée par défaut pour Shovel and Federation. Vous pouvez soit spécifier le point de terminaison du broker en tant que nom de domaine personnalisé, soit désactiver la vérification par les pairs via la configuration. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Connexion à un courtier RabbitMQ auto-hébergé
Vous pouvez utiliser un réseau privé pour connecter votre courtier Amazon MQ à un courtier RabbitMQ auto-hébergé dans votre VPC à l'aide des plugins Shovel ou Federation. Créez une configuration de ressources pointant vers l'adresse IP ou le nom DNS de votre courtier auto-hébergé. Utilisez le nom DNS de la réponse de l'DescribeSharedResourcesAPI dans votre configuration Shovel ou Federation.
RabbitMQ 4 et versions ultérieures applique la vérification par les pairs des certificats TLS par défaut. Vous devez soit utiliser un nom de domaine vérifié, soit désactiver la vérification par les pairs lors de la configuration. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Modifier les ressources partagées
Vous pouvez modifier les partages de ressources associés à votre courtier à tout moment. Appelez l'opération UpdateBroker d'API avec une liste mise à jour des ARN de partage de ressources. Les modifications entreront en vigueur au prochain redémarrage du courtier.
Pour dissocier tous les partages de ressources d'un courtier, appelez UpdateBroker avec une liste vide d'ARN de partage de ressources, puis redémarrez le courtier.
Important
Vous pouvez modifier les partages de ressources AWS RAM à tout moment. Vous pouvez ajouter ou supprimer des configurations de ressources VPC Lattice d'un partage de ressources. Amazon MQ ne détecte pas ces modifications tant que vous n'avez pas appelé UpdateBroker et redémarré le broker. Cependant, la suppression d'une configuration de ressource qui était précédemment appliquée au courtier révoque immédiatement l'accès du courtier à cette ressource. Cette révocation ne nécessite pas d'appel UpdateBroker ni de redémarrage, mais l'état de la ressource ne sera pas mis à jour tant que vous n'DescribeSharedResourcesaurez pas appelé UpdateBroker et redémarré.
Quotas
Les quotas suivants s'appliquent aux réseaux privés :
| Ressource | Limite par défaut | Description |
|---|---|---|
| AWS Partage des ressources RAM par courtier | 10 | Le dépassement de cette limite entraîne l'échec de UpdateBroker l'appel d'API. |
| Configurations de ressources VPC Lattice par courtier | 100 | Le total de tous les partages de ressources associés. Les configurations de ressources excédentaires sont marquées comme ERROR dans la DescribeSharedResources réponse. |
États des ressources
Utilisez l'opération DescribeSharedResources API pour vérifier l'état de vos ressources partagées. Le tableau suivant décrit les états possibles :
| State | Description |
|---|---|
SETUP_IN_PROGRESS |
La ressource est en cours de configuration. Cet état apparaît après l'appel UpdateBroker et persiste jusqu'à la fin du redémarrage du broker. |
AVAILABLE |
La ressource est active et le courtier peut atteindre la destination configurée. |
DELETION_IN_PROGRESS |
La ressource est en train d'être supprimée du courtier. |
PENDING_CREATE |
La ressource est mise en file d'attente pour la création d'un point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. |
PENDING_DELETE |
La ressource est mise en file d'attente pour la suppression du point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. |
ERROR |
La ressource n'a pas pu être configurée. Appelez DescribeSharedResources pour obtenir les détails de l'erreur. Un UpdateBroker nouvel appel redéplace la ressource versSETUP_IN_PROGRESS. |
Résolution des problèmes
- La configuration des ressources est en état d'ERREUR après le redémarrage
-
Vérifiez les détails de l'erreur à l'aide de
DescribeSharedResourcesl'opération API. Les causes courantes incluent :-
La passerelle de ressources VPC Lattice ne partage pas de zone de disponibilité avec le courtier.
-
Le nombre total de configurations de ressources sur tous les partages de ressources dépasse le quota.
Une fois le problème résolu, appelez
UpdateBrokerà nouveau (même avec les mêmes ARN de partage de ressources) pour redéplacer la ressourceSETUP_IN_PROGRESS, puis redémarrez le broker. -
- UpdateBroker échoue avec une erreur de validation
-
Assurez-vous de ce qui suit :
-
L'ARN du partage de ressources est valide et appartient à votre compte.
-
La part des ressources se situe dans la même région que le courtier.
-
Le partage des ressources autorise les directeurs externes.
-
Vous n'avez pas dépassé le quota de partage des ressources par courtier.
-
- Le courtier ne peut pas accéder à la ressource privée après le redémarrage
-
Vérifiez les paramètres suivants :
-
L'état de la ressource se trouve
AVAILABLEdans laDescribeSharedResourcesréponse. -
Le groupe de sécurité de la passerelle de ressources autorise le trafic sortant vers la destination sur les ports requis.
-
L'adresse IP ou le nom DNS de destination dans la configuration des ressources est accessible depuis le VPC sur lequel la passerelle de ressources est déployée.
-
Vous utilisez le nom DNS correct à partir de la
DescribeSharedResourcesréponse dans la configuration de votre courtier.
-