

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Réseau privé pour Amazon MQ pour RabbitMQ
<a name="private-networking"></a>

Le réseau privé permet aux courtiers Amazon MQ for RabbitMQ de se connecter aux ressources privées de votre VPC. Ces ressources peuvent inclure des fournisseurs d'identité privés (LDAP ou OAuth2), d'autres courtiers Amazon MQ pour RabbitMQ ou des courtiers RabbitMQ auto-hébergés. Vous pouvez vous connecter à vos ressources en privé sans passer par l'Internet public.

**Disponibilité**  
Le réseau privé est disponible uniquement pour Amazon MQ pour les courtiers RabbitMQ. Les courtiers ActiveMQ ne sont pas pris en charge.
Le réseau privé n'est pas disponible dans les régions AWS GovCloud (États-Unis).
Le réseau privé n'est disponible que dans AWS les régions où Amazon VPC Lattice est disponible. *Pour plus d'informations sur les régions dans lesquelles le réseau VPC est disponible, consultez la section [Points de terminaison et quotas Amazon VPC Lattice](https://docs.aws.amazon.com/general/latest/gr/vpc-lattice-service.html) dans la référence générale. AWS*

**Topics**
+ [Comment fonctionne le réseau privé](#private-networking-how-it-works)
+ [Conditions préalables](#private-networking-prerequisites)
+ [Configuration d'un réseau privé](#private-networking-setup)
+ [Cas d’utilisation](#private-networking-use-cases)
+ [Modifier des ressources partagées](#private-networking-modifying)
+ [Quotas](#private-networking-quotas)
+ [États des ressources](#private-networking-resource-states)
+ [Résolution des problèmes](#private-networking-troubleshooting)

## Comment fonctionne le réseau privé
<a name="private-networking-how-it-works"></a>

Le réseau privé utilise Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) et permet de connecter votre courtier AWS PrivateLink à une destination privée dans votre VPC.

La configuration implique les composants suivants :

1. Une **passerelle de ressources VPC Lattice** dans votre VPC sert de point d'entrée pour le trafic du broker vers vos ressources privées.

1. Une ou plusieurs **configurations de ressources VPC Lattice** définissent les destinations privées (adresse IP ou nom DNS) accessibles via la passerelle de ressources.

1. Un **partage de ressources AWS RAM** regroupe les configurations de ressources et est associé au courtier par le biais de l'opération `UpdateBroker` d'API.

1. Lors du redémarrage d'un broker, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Ces points de terminaison établissent le chemin réseau via votre passerelle de ressources vers les destinations configurées.

## Conditions préalables
<a name="private-networking-prerequisites"></a>

Avant de configurer un réseau privé, vérifiez les points suivants :
+ Vous avez un courtier Amazon MQ pour RabbitMQ dans un État. `RUNNING`
+ Vous avez un VPC avec au moins un sous-réseau. Ce VPC héberge la passerelle de ressources et n'a pas besoin d'être le même VPC que le courtier. Pour une haute disponibilité, utilisez des sous-réseaux dans plusieurs zones de disponibilité.
+ La passerelle de ressources VPC Lattice doit partager au moins une zone de disponibilité avec le courtier. Cela ne concerne que les courtiers en instance unique. Les courtiers en clusters utilisent toutes les zones de disponibilité disponibles.

**Note**  
Le courtier n'a pas besoin d'être privé. Un courtier accessible au public peut également utiliser un réseau privé.

## Configuration d'un réseau privé
<a name="private-networking-setup"></a>

Suivez ces étapes pour configurer un réseau privé pour votre courtier Amazon MQ for RabbitMQ.

### Étape 1 : créer une passerelle de ressources VPC Lattice
<a name="private-networking-setup-resource-gateway"></a>

Créez une passerelle de ressources VPC Lattice dans un VPC qui peut accéder à vos ressources privées. La passerelle de ressources agit comme un proxy transparent. Il achemine le trafic du broker vers les destinations configurées.

1. Ouvrez la [console VPC Amazon](https://console.aws.amazon.com/vpc/home#ResourceGateways:).

1. **Dans le volet de navigation, sous **VPC Lattice**, sélectionnez Resource gateways.**

1. Choisissez **Créer une passerelle de ressources**.

1. Configurez la passerelle de ressources avec un VPC, des sous-réseaux et un groupe de sécurité. Assurez-vous qu'au moins un sous-réseau se trouve dans une zone de disponibilité partagée avec votre courtier.

Pour plus d'informations, consultez [Resource Gateways](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-gateways.html) dans le guide de l'utilisateur *Amazon VPC Lattice*.

### Étape 2 : Création de configurations de ressources VPC Lattice
<a name="private-networking-setup-resource-config"></a>

Créez une ou plusieurs configurations de ressources qui définissent les destinations privées que votre courtier doit atteindre. Chaque configuration de ressource spécifie une adresse IP ou un nom DNS qui peut être résolu depuis le VPC où vous avez configuré la passerelle de ressources.

Vous pouvez éventuellement ajouter un nom de domaine personnalisé à une configuration de ressources. Seuls les noms de domaine vérifiés sont utilisables pour la résolution DNS par le broker. Si votre configuration de ressources ne possède pas de nom de domaine utilisable, Amazon MQ fournit un nom DNS via l'opération d'`DescribeSharedResources`API. Vous pouvez utiliser ce nom DNS dans la configuration de votre broker.

Pour plus d’informations, consultez [Configurations de ressources](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configurations.html) dans le *Guide de l’utilisateur Amazon VPC Lattice*.

### Étape 3 : Création d'unAWSPartage des ressources RAM
<a name="private-networking-setup-ram-share"></a>

Créez un partage de ressources AWS RAM et ajoutez-y vos configurations de ressources VPC Lattice. Le partage des ressources est ce que vous associez à votre courtier Amazon MQ.

**Important**  
Le partage des ressources doit autoriser les principaux externes. Les partages de ressources limités à votre organisation (`allowExternalPrincipals=false`) ne peuvent pas être utilisés avec Amazon MQ.

Pour plus d'informations, consultez la section [Création d'un partage de ressources](https://docs.aws.amazon.com/ram/latest/userguide/working-with-sharing-create.html) dans le *guide de l'utilisateur de AWS Resource Access Manager*.

### Étape 4 : Associez le partage de ressources à votre courtier
<a name="private-networking-setup-associate"></a>

Utilisez l'opération `UpdateBroker` API pour associer le partage de ressources AWS RAM à votre courtier. Vous pouvez associer plusieurs partages de ressources en fournissant une liste des ARN de partage de ressources.

**Example Associez un partage de ressources à l'aide duAWS CLI**  

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}
```

Remplacez les espaces réservés par vos propres valeurs :
+ `--broker-id`— L'identifiant unique de votre courtier (la {{b-a1b2c3d4-...}} valeur).
+ `--resource-share-arns`— Le nom de ressource Amazon (ARN) de votre part de ressources AWS RAM (la {{arn:aws:ram:...}} valeur).

Pour plus d'informations, consultez [UpdateBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id.html)le manuel *Amazon MQ REST API Reference*.

Pour associer plusieurs partages de ressources, séparez les ARN par des espaces :

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}} {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333}}
```

**Note**  
Si vous appelez `UpdateBroker` plusieurs fois avant de redémarrer, seul le dernier appel prend effet. Le `resourceShareArns` paramètre est un remplacement complet (put) et non une opération additive. Vous devez fournir la liste complète des ARN de partage de ressources que vous souhaitez associer au courtier à chaque appel`UpdateBroker`.

**Note**  
Les modifications apportées aux associations de partage de ressources nécessitent le redémarrage du courtier pour être prises en compte. L'appel `UpdateBroker` associe le partage des ressources au courtier mais n'établit pas immédiatement le chemin réseau.

### Étape 5 : redémarrez le broker
<a name="private-networking-setup-reboot"></a>

Redémarrez le broker pour appliquer les modifications de partage de ressources en attente. Au cours du redémarrage, Amazon MQ crée des points de terminaison VPC de ressources dans le VPC du broker. Il établit ensuite le chemin réseau vers vos ressources privées.

**Example Redémarrez le broker à l'aide duAWS CLI**  

```
aws mq reboot-broker --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Le redémarrage entraîne des interruptions de service pour les courtiers en instance unique et une brève indisponibilité (basculement) pour les courtiers en cluster. Attendez que le courtier revienne à l'`RUNNING`état avant de continuer. Cela prend généralement de 10 à 20 minutes.

Pour plus d'informations, consultez [RebootBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-reboot.html)le manuel *Amazon MQ REST API Reference*.

### Étape 6 : vérifier la configuration
<a name="private-networking-setup-verify"></a>

Utilisez l'opération `DescribeSharedResources` API pour vérifier que vos ressources sont disponibles. Vous pouvez également l'utiliser pour récupérer les noms DNS à utiliser dans la configuration de votre broker.

**Example Vérifiez les ressources partagées à l'aide duAWS CLI**  

```
aws mq describe-shared-resources --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Lorsque la configuration est terminée, les partages de ressources apparaissent dans leur `AVAILABLE` état actuel. Chaque configuration de ressource indique le nom DNS associé.

Pour plus d'informations, consultez [DescribeSharedResources](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-shared-resources.html)le manuel *Amazon MQ REST API Reference*.

## Cas d’utilisation
<a name="private-networking-use-cases"></a>

Les sections suivantes décrivent les cas d'utilisation courants des réseaux privés.

### Connexion à un fournisseur d'identité privé
<a name="private-networking-private-idp"></a>

Vous pouvez utiliser un réseau privé pour connecter votre courtier à un fournisseur d'identité LDAP ou OAuth2 privé sans l'exposer à l'Internet public. Après avoir configuré le réseau privé, utilisez le nom DNS indiqué dans la réponse de l'`DescribeSharedResources`API dans la configuration d'authentification de votre courtier.

Pour plus d'informations sur la configuration de l'authentification, consultez [Authentification et autorisation LDAP pour Amazon MQ pour RabbitMQ](ldap-for-amq-for-rabbitmq.md) et[OAuth Authentification et autorisation 2.0 pour Amazon MQ pour RabbitMQ](oauth-for-amq-for-rabbitmq.md).

### Connexion à un autre courtier Amazon MQ pour RabbitMQ
<a name="private-networking-broker-to-broker"></a>

Vous pouvez utiliser un réseau privé pour connecter votre courtier à un autre courtier Amazon MQ for RabbitMQ à l'aide des plug-ins Shovel ou Federation. Cela permet une communication privée entre courtiers sans exposer l'un ou l'autre des courtiers à l'Internet public.

Lorsque vous créez la configuration des ressources pour un autre courtier Amazon MQ, indiquez le point de terminaison du courtier (par exemple,`b-xxxx.mq.us-east-1.on.aws`) comme nom de domaine personnalisé. Cela garantit la réussite de la validation du certificat TLS. RabbitMQ 4 et versions ultérieures appliquent cette validation par défaut pour les connexions Shovel et Federation. Pour de plus amples informations, veuillez consulter [Configuration SSL du client AMQP](rabbitmq-amqp-client-ssl-configuration.md).

Utilisez le nom DNS indiqué dans la réponse de l'`DescribeSharedResources`API comme destination dans votre configuration Shovel ou Federation.

**Note**  
Pour les versions de RabbitMQ antérieures à 4, la vérification par les pairs des certificats TLS n'est pas appliquée par défaut pour Shovel et Federation. Vous pouvez soit spécifier le point de terminaison du courtier en tant que nom de domaine personnalisé, soit désactiver la vérification par les pairs par le biais de la configuration. Pour de plus amples informations, veuillez consulter [Configuration SSL du client AMQP](rabbitmq-amqp-client-ssl-configuration.md).

### Connexion à un courtier RabbitMQ auto-hébergé
<a name="private-networking-self-hosted"></a>

Vous pouvez utiliser un réseau privé pour connecter votre courtier Amazon MQ à un courtier RabbitMQ auto-hébergé dans votre VPC à l'aide des plug-ins Shovel ou Federation. Créez une configuration de ressources pointant vers l'adresse IP ou le nom DNS de votre courtier auto-hébergé. Utilisez le nom DNS indiqué dans la réponse de l'`DescribeSharedResources`API dans votre configuration Shovel ou Federation.

RabbitMQ 4 et versions ultérieures appliquent la vérification par les pairs des certificats TLS par défaut. Vous devez soit utiliser un nom de domaine vérifié, soit désactiver la vérification par les pairs par le biais de la configuration. Pour de plus amples informations, veuillez consulter [Configuration SSL du client AMQP](rabbitmq-amqp-client-ssl-configuration.md).

## Modifier des ressources partagées
<a name="private-networking-modifying"></a>

Vous pouvez modifier les parts de ressources associées à votre courtier à tout moment. Appelez l'opération `UpdateBroker` API avec une liste mise à jour des ARN de partage de ressources. Les modifications prennent effet après le prochain redémarrage du broker.

Pour dissocier tous les partages de ressources d'un courtier, appelez `UpdateBroker` avec une liste vide d'ARN de partage de ressources, puis redémarrez le courtier.

**Important**  
Vous pouvez modifier les partages de ressources AWS RAM à tout moment. Vous pouvez ajouter ou supprimer des configurations de ressources VPC Lattice d'un partage de ressources. Amazon MQ ne détecte pas ces modifications tant que vous n'avez pas appelé `UpdateBroker` et redémarré le courtier. Cependant, la suppression d'une configuration de ressource précédemment appliquée au courtier révoque immédiatement l'accès du courtier à cette ressource. Cette révocation ne nécessite `UpdateBroker` ni appel ni redémarrage, mais l'état de la ressource ne sera pas mis à jour tant que vous n'`DescribeSharedResources`aurez pas appelé `UpdateBroker` et redémarré.

## Quotas
<a name="private-networking-quotas"></a>

Les quotas suivants s'appliquent aux réseaux privés :


| Ressource | Limite par défaut | Description | 
| --- | --- | --- | 
| AWSPartage des ressources RAM par courtier | 10 | Le dépassement de cette limite entraîne l'échec de UpdateBroker l'appel d'API. | 
| Configurations de ressources VPC Lattice par courtier | 100 | Le total de tous les partages de ressources associés. Les configurations de ressources excédentaires sont signalées comme ERROR dans la DescribeSharedResources réponse. | 

## États des ressources
<a name="private-networking-resource-states"></a>

Utilisez l'opération `DescribeSharedResources` API pour vérifier l'état de vos ressources partagées. Le tableau suivant décrit les états possibles :


| State | Description | 
| --- | --- | 
| SETUP\_IN\_PROGRESS | La ressource est en cours de configuration. Cet état apparaît après l'appel UpdateBroker et persiste jusqu'à ce que le redémarrage du broker soit terminé. | 
| AVAILABLE | La ressource est active et le courtier peut atteindre la destination configurée. | 
| DELETION\_IN\_PROGRESS | La ressource est en train d'être supprimée du broker. | 
| PENDING\_CREATE | La ressource est mise en file d'attente pour la création du point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. | 
| PENDING\_DELETE | La ressource est mise en file d'attente pour la suppression du point de terminaison VPC. Cet état est bref et apparaît pendant le processus de redémarrage du broker. | 
| ERROR | La ressource n'a pas pu être configurée. Appelez DescribeSharedResources pour obtenir les détails de l'erreur. Un UpdateBroker nouvel appel déplace la ressource versSETUP\_IN\_PROGRESS. | 

## Résolution des problèmes
<a name="private-networking-troubleshooting"></a>

La configuration des ressources est en état d'erreur après le redémarrage  
Vérifiez les détails de l'erreur à l'aide de `DescribeSharedResources` l'opération API. Les causes courantes incluent :  
+ La passerelle de ressources VPC Lattice ne partage pas de zone de disponibilité avec le courtier.
+ Le nombre total de configurations de ressources pour tous les partages de ressources dépasse le quota.
Une fois le problème résolu, appelez `UpdateBroker` à nouveau (même avec les mêmes ARN de partage de ressources) pour redéplacer la ressource`SETUP_IN_PROGRESS`, puis redémarrez le courtier.

UpdateBroker échoue avec une erreur de validation  
Vérifiez les points suivants :  
+ L'ARN du partage de ressources est valide et appartient à votre compte.
+ Le partage des ressources se trouve dans la même région que le courtier.
+ Le partage des ressources autorise les mandants externes.
+ Vous n'avez pas dépassé le quota de partage des ressources par courtier.

Le courtier ne peut pas accéder à la ressource privée après le redémarrage  
Vérifiez les paramètres suivants :  
+ L'état de la ressource est `AVAILABLE` indiqué dans la `DescribeSharedResources` réponse.
+ Le groupe de sécurité de la passerelle de ressources autorise le trafic sortant vers la destination sur les ports requis.
+ L'adresse IP ou le nom DNS de destination dans la configuration des ressources est accessible depuis le VPC sur lequel la passerelle de ressources est déployée.
+ Vous utilisez le nom DNS correct indiqué dans la `DescribeSharedResources` réponse dans la configuration de votre broker.