Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Réseau privé pour Amazon MQ pour RabbitMQ
Le réseau privé permet aux courtiers Amazon MQ for RabbitMQ de se connecter aux ressources privées de votre VPC. Ces ressources peuvent inclure des fournisseurs d'identité privés (LDAP ou OAuth2), d'autres courtiers Amazon MQ pour RabbitMQ ou des courtiers RabbitMQ auto-hébergés. Vous pouvez vous connecter à vos ressources en privé sans passer par l'Internet public.
Disponibilité
-
Le réseau privé est disponible uniquement pour Amazon MQ pour les courtiers RabbitMQ. Les courtiers ActiveMQ ne sont pas pris en charge.
-
Le réseau privé n'est pas disponible dans les régions AWS GovCloud (États-Unis).
-
Le réseau privé n'est disponible que dans AWS les régions où Amazon VPC Lattice est disponible. Pour plus d'informations sur les régions dans lesquelles le réseau VPC est disponible, consultez la section Points de terminaison et quotas Amazon VPC Lattice dans la référence générale. AWS
Rubriques
Comment fonctionne le réseau privé
Le réseau privé utilise Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) et permet de connecter votre courtier AWS PrivateLink à une destination privée dans votre VPC.
La configuration implique les composants suivants :
-
Une passerelle de ressources VPC Lattice dans votre VPC sert de point d'entrée pour le trafic du broker vers vos ressources privées.
-
Une ou plusieurs configurations de ressources VPC Lattice définissent les destinations privées (adresse IP ou nom DNS) accessibles via la passerelle de ressources.
-
Un partage de ressources AWS RAM regroupe les configurations de ressources et est associé au courtier par le biais de l'opération
UpdateBrokerd'API. -
Lors du redémarrage d'un broker, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Ces points de terminaison établissent le chemin réseau via votre passerelle de ressources vers les destinations configurées.
Conditions préalables
Avant de configurer un réseau privé, vérifiez les points suivants :
-
Vous avez un courtier Amazon MQ pour RabbitMQ dans un État.
RUNNING -
Vous avez un VPC avec au moins un sous-réseau. Ce VPC héberge la passerelle de ressources et n'a pas besoin d'être le même VPC que le courtier. Pour une haute disponibilité, utilisez des sous-réseaux dans plusieurs zones de disponibilité.
-
La passerelle de ressources VPC Lattice doit partager au moins une zone de disponibilité avec le courtier. Cela ne concerne que les courtiers en instance unique. Les courtiers en clusters utilisent toutes les zones de disponibilité disponibles.
Note
Le courtier n'a pas besoin d'être privé. Un courtier accessible au public peut également utiliser un réseau privé.
Configuration d'un réseau privé
Suivez ces étapes pour configurer un réseau privé pour votre courtier Amazon MQ for RabbitMQ.
Étape 1 : créer une passerelle de ressources VPC Lattice
Créez une passerelle de ressources VPC Lattice dans un VPC qui peut accéder à vos ressources privées. La passerelle de ressources agit comme un proxy transparent. Il achemine le trafic du broker vers les destinations configurées.
-
Ouvrez la console VPC Amazon
. -
Dans le volet de navigation, sous VPC Lattice, sélectionnez Resource gateways.
-
Choisissez Créer une passerelle de ressources.
-
Configurez la passerelle de ressources avec un VPC, des sous-réseaux et un groupe de sécurité. Assurez-vous qu'au moins un sous-réseau se trouve dans une zone de disponibilité partagée avec votre courtier.
Pour plus d'informations, consultez Resource Gateways dans le guide de l'utilisateur Amazon VPC Lattice.
Étape 2 : Création de configurations de ressources VPC Lattice
Créez une ou plusieurs configurations de ressources qui définissent les destinations privées que votre courtier doit atteindre. Chaque configuration de ressource spécifie une adresse IP ou un nom DNS qui peut être résolu depuis le VPC où vous avez configuré la passerelle de ressources.
Vous pouvez éventuellement ajouter un nom de domaine personnalisé à une configuration de ressources. Seuls les noms de domaine vérifiés sont utilisables pour la résolution DNS par le broker. Si votre configuration de ressources ne possède pas de nom de domaine utilisable, Amazon MQ fournit un nom DNS via l'opération d'DescribeSharedResourcesAPI. Vous pouvez utiliser ce nom DNS dans la configuration de votre broker.
Pour plus d’informations, consultez Configurations de ressources dans le Guide de l’utilisateur Amazon VPC Lattice.
Étape 3 : Création d'unAWSPartage des ressources RAM
Créez un partage de ressources AWS RAM et ajoutez-y vos configurations de ressources VPC Lattice. Le partage des ressources est ce que vous associez à votre courtier Amazon MQ.
Important
Le partage des ressources doit autoriser les principaux externes. Les partages de ressources limités à votre organisation (allowExternalPrincipals=false) ne peuvent pas être utilisés avec Amazon MQ.
Pour plus d'informations, consultez la section Création d'un partage de ressources dans le guide de l'utilisateur de AWS Resource Access Manager.
Étape 4 : Associez le partage de ressources à votre courtier
Utilisez l'opération UpdateBroker API pour associer le partage de ressources AWS RAM à votre courtier. Vous pouvez associer plusieurs partages de ressources en fournissant une liste des ARN de partage de ressources.
Exemple Associez un partage de ressources à l'aide duAWS CLI
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222
Remplacez les espaces réservés par vos propres valeurs :
-
--broker-id— L'identifiant unique de votre courtier (lab-a1b2c3d4-...valeur). -
--resource-share-arns— Le nom de ressource Amazon (ARN) de votre part de ressources AWS RAM (laarn:aws:ram:...valeur).
Pour plus d'informations, consultez UpdateBrokerle manuel Amazon MQ REST API Reference.
Pour associer plusieurs partages de ressources, séparez les ARN par des espaces :
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
Note
Si vous appelez UpdateBroker plusieurs fois avant de redémarrer, seul le dernier appel prend effet. Le resourceShareArns paramètre est un remplacement complet (put) et non une opération additive. Vous devez fournir la liste complète des ARN de partage de ressources que vous souhaitez associer au courtier à chaque appelUpdateBroker.
Note
Les modifications apportées aux associations de partage de ressources nécessitent le redémarrage du courtier pour être prises en compte. L'appel UpdateBroker associe le partage des ressources au courtier mais n'établit pas immédiatement le chemin réseau.
Étape 5 : redémarrez le broker
Redémarrez le broker pour appliquer les modifications de partage de ressources en attente. Au cours du redémarrage, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Il établit ensuite le chemin réseau vers vos ressources privées.
Exemple Redémarrez le broker à l'aide duAWS CLI
aws mq reboot-broker --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Le redémarrage entraîne des interruptions de service pour les courtiers en instance unique et une brève indisponibilité (basculement) pour les courtiers en cluster. Attendez que le courtier revienne à l'RUNNINGétat avant de continuer. Cela prend généralement de 10 à 20 minutes.
Pour plus d'informations, consultez RebootBrokerle manuel Amazon MQ REST API Reference.
Étape 6 : vérifier la configuration
Utilisez l'opération DescribeSharedResources API pour vérifier que vos ressources sont disponibles. Vous pouvez également l'utiliser pour récupérer les noms DNS à utiliser dans la configuration de votre broker.
Exemple Vérifiez les ressources partagées à l'aide duAWS CLI
aws mq describe-shared-resources --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Lorsque la configuration est terminée, les partages de ressources apparaissent dans leur AVAILABLE état actuel. Chaque configuration de ressource indique le nom DNS associé.
Pour plus d'informations, consultez DescribeSharedResourcesle manuel Amazon MQ REST API Reference.
Cas d’utilisation
Les sections suivantes décrivent les cas d'utilisation courants des réseaux privés.
Connexion à un fournisseur d'identité privé
Vous pouvez utiliser un réseau privé pour connecter votre courtier à un fournisseur d'identité LDAP ou OAuth2 privé sans l'exposer à l'Internet public. Après avoir configuré le réseau privé, utilisez le nom DNS indiqué dans la réponse de l'DescribeSharedResourcesAPI dans la configuration d'authentification de votre courtier.
Pour plus d'informations sur la configuration de l'authentification, consultez Authentification et autorisation LDAP pour Amazon MQ pour RabbitMQ etOAuth Authentification et autorisation 2.0 pour Amazon MQ pour RabbitMQ.
Connexion à un autre courtier Amazon MQ pour RabbitMQ
Vous pouvez utiliser un réseau privé pour connecter votre courtier à un autre courtier Amazon MQ for RabbitMQ à l'aide des plug-ins Shovel ou Federation. Cela permet une communication privée entre courtiers sans exposer l'un ou l'autre des courtiers à l'Internet public.
Lorsque vous créez la configuration des ressources pour un autre courtier Amazon MQ, indiquez le point de terminaison du courtier (par exemple,b-xxxx.mq.us-east-1.on.aws) comme nom de domaine personnalisé. Cela garantit la réussite de la validation du certificat TLS. RabbitMQ 4 et versions ultérieures appliquent cette validation par défaut pour les connexions Shovel et Federation. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Utilisez le nom DNS indiqué dans la réponse de l'DescribeSharedResourcesAPI comme destination dans votre configuration Shovel ou Federation.
Note
Pour les versions de RabbitMQ antérieures à 4, la vérification par les pairs des certificats TLS n'est pas appliquée par défaut pour Shovel et Federation. Vous pouvez soit spécifier le point de terminaison du courtier en tant que nom de domaine personnalisé, soit désactiver la vérification par les pairs par le biais de la configuration. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Connexion à un courtier RabbitMQ auto-hébergé
Vous pouvez utiliser un réseau privé pour connecter votre courtier Amazon MQ à un courtier RabbitMQ auto-hébergé dans votre VPC à l'aide des plug-ins Shovel ou Federation. Créez une configuration de ressources pointant vers l'adresse IP ou le nom DNS de votre courtier auto-hébergé. Utilisez le nom DNS indiqué dans la réponse de l'DescribeSharedResourcesAPI dans votre configuration Shovel ou Federation.
RabbitMQ 4 et versions ultérieures appliquent la vérification par les pairs des certificats TLS par défaut. Vous devez soit utiliser un nom de domaine vérifié, soit désactiver la vérification par les pairs par le biais de la configuration. Pour de plus amples informations, veuillez consulter Configuration SSL du client AMQP.
Modifier des ressources partagées
Vous pouvez modifier les parts de ressources associées à votre courtier à tout moment. Appelez l'opération UpdateBroker API avec une liste mise à jour des ARN de partage de ressources. Les modifications prennent effet après le prochain redémarrage du broker.
Pour dissocier tous les partages de ressources d'un courtier, appelez UpdateBroker avec une liste vide d'ARN de partage de ressources, puis redémarrez le courtier.
Important
Vous pouvez modifier les partages de ressources AWS RAM à tout moment. Vous pouvez ajouter ou supprimer des configurations de ressources VPC Lattice d'un partage de ressources. Amazon MQ ne détecte pas ces modifications tant que vous n'avez pas appelé UpdateBroker et redémarré le courtier. Cependant, la suppression d'une configuration de ressource précédemment appliquée au courtier révoque immédiatement l'accès du courtier à cette ressource. Cette révocation ne nécessite UpdateBroker ni appel ni redémarrage, mais l'état de la ressource ne sera pas mis à jour tant que vous n'DescribeSharedResourcesaurez pas appelé UpdateBroker et redémarré.
Quotas
Les quotas suivants s'appliquent aux réseaux privés :
| Ressource | Limite par défaut | Description |
|---|---|---|
| AWSPartage des ressources RAM par courtier | 10 | Le dépassement de cette limite entraîne l'échec de UpdateBroker l'appel d'API. |
| Configurations de ressources VPC Lattice par courtier | 100 | Le total de tous les partages de ressources associés. Les configurations de ressources excédentaires sont signalées comme ERROR dans la DescribeSharedResources réponse. |
États des ressources
Utilisez l'opération DescribeSharedResources API pour vérifier l'état de vos ressources partagées. Le tableau suivant décrit les états possibles :
| State | Description |
|---|---|
SETUP_IN_PROGRESS |
La ressource est en cours de configuration. Cet état apparaît après l'appel UpdateBroker et persiste jusqu'à ce que le redémarrage du broker soit terminé. |
AVAILABLE |
La ressource est active et le courtier peut atteindre la destination configurée. |
DELETION_IN_PROGRESS |
La ressource est en train d'être supprimée du broker. |
PENDING_CREATE |
La ressource est mise en file d'attente pour la création du point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. |
PENDING_DELETE |
La ressource est mise en file d'attente pour la suppression du point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. |
ERROR |
La ressource n'a pas pu être configurée. Appelez DescribeSharedResources pour obtenir les détails de l'erreur. Un UpdateBroker nouvel appel déplace la ressource versSETUP_IN_PROGRESS. |
Résolution des problèmes
- La configuration des ressources est en état d'erreur après le redémarrage
-
Vérifiez les détails de l'erreur à l'aide de
DescribeSharedResourcesl'opération API. Les causes courantes incluent :-
La passerelle de ressources VPC Lattice ne partage pas de zone de disponibilité avec le courtier.
-
Le nombre total de configurations de ressources pour tous les partages de ressources dépasse le quota.
Une fois le problème résolu, appelez
UpdateBrokerà nouveau (même avec les mêmes ARN de partage de ressources) pour redéplacer la ressourceSETUP_IN_PROGRESS, puis redémarrez le courtier. -
- UpdateBroker échoue avec une erreur de validation
-
Vérifiez les points suivants :
-
L'ARN du partage de ressources est valide et appartient à votre compte.
-
Le partage des ressources se trouve dans la même région que le courtier.
-
Le partage des ressources autorise les mandants externes.
-
Vous n'avez pas dépassé le quota de partage des ressources par courtier.
-
- Le courtier ne peut pas accéder à la ressource privée après le redémarrage
-
Vérifiez les paramètres suivants :
-
L'état de la ressource est
AVAILABLEindiqué dans laDescribeSharedResourcesréponse. -
Le groupe de sécurité de la passerelle de ressources autorise le trafic sortant vers la destination sur les ports requis.
-
L'adresse IP ou le nom DNS de destination dans la configuration des ressources est accessible depuis le VPC sur lequel la passerelle de ressources est déployée.
-
Vous utilisez le nom DNS correct indiqué dans la
DescribeSharedResourcesréponse dans la configuration de votre broker.
-