Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sertifikat TLS broker Amazon MQ
Broker Amazon MQ menyajikan sertifikat server yang mengidentifikasi broker dengan nama domain yang sepenuhnya memenuhi syarat (FQDN). Klien Anda bertanggung jawab untuk memverifikasi sertifikat ini saat membuat koneksi TLS.
Contoh FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Kami menyarankan Anda mengonfigurasi klien Anda untuk memverifikasi sertifikat broker seperti yang dijelaskan dalam RFC 9525, Identitas Layanan di TLS.
-
Gunakan titik akhir broker FQDN sebagai pengidentifikasi referensi. Gunakan FQDN dari titik akhir broker yang dikembalikan oleh
DescribeBrokeroperasi, atau ditampilkan pada halaman detail broker di konsol Amazon MQ. Jangan memperoleh pengenal dari alamat IP atau dari alias DNS Anda sendiri. -
Verifikasi pengenal terhadap
subjectAltNameekstensi. Cocokkan broker FQDN dengandNSNameentri dalam ekstensi sertifikatsubjectAltName(SAN). -
Jangan gunakan nama umum (CN). CN tidak mengidentifikasi broker, dan tidak dapat berisi broker FQDN. Klien yang hanya cocok dengan CN, atau yang memerlukan nilai tertentu dalam CN, mungkin gagal terhubung.
penting
Jangan menonaktifkan verifikasi sertifikat, dan jangan menyematkan sertifikat broker individu atau subjek sertifikat tertentu. Amazon MQ memutar sertifikat broker, dan isi subjek sertifikat dapat berubah. Klien yang menyematkan sertifikat atau nilai subjek mungkin gagal terhubung setelah sertifikat dirotasi.
catatan
Sebagian besar pustaka klien TLS memverifikasi broker FQDN terhadap subjectAltName ekstensi secara default saat Anda memberikan nama host titik akhir broker. Jika klien Anda mengganti nama host verifikasi, atau memberikan panggilan balik verifikasi sendiri, pastikan klien menggunakan broker FQDN dan cocok dengannya. subjectAltName
Sisa topik ini menjelaskan sertifikat yang disajikan broker secara lebih rinci.
Identitas broker
Pialang diidentifikasi oleh nama domain yang sepenuhnya memenuhi syarat (FQDN). Dapatkan FQDN dari titik akhir broker, yang tersedia dari DescribeBroker operasi diBrokerInstances[].Endpoints, dan dari bidang Endpoint pada halaman detail broker di konsol Amazon MQ. Titik akhir broker adalah URI penuh, misalnya:
amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671
Dalam contoh ini broker FQDN adalah. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com Titik akhir berbeda untuk setiap broker dan setiap Wil AWS ayah, jadi gunakan nilai yang diiklankan Amazon MQ untuk broker tertentu yang Anda sambungkan. Jangan memperoleh pengenal dari alamat IP atau dari alias DNS Anda sendiri.
Jenis sertifikat
Untuk meningkatkan keamanan, Amazon MQ mengganti sertifikat wildcard regional bersama dengan sertifikat terpisah untuk setiap broker.
-
Per-broker sertifikat. Sertifikat yang dikeluarkan untuk satu broker. Broker FQDN muncul di ekstensi
subjectAltName(SAN). -
Sertifikat wildcard regional (warisan). Sertifikat yang dibagikan oleh broker di Wil AWS ayah, yang satu-satunya
subjectAltNameentrinya adalah nama wildcard. Jenis sertifikat ini sedang dipensiunkan.
Memverifikasi broker FQDN terhadap subjectAltName ekstensi, seperti yang dijelaskan dalam topik ini, berfungsi dengan kedua jenis sertifikat.
Nama umum dan nama alternatif subjek
Sertifikat Nama Umum (CN) dibatasi hingga 64 karakter, yang dapat melebihi FQDN broker. Oleh karena itu, pada sertifikat per broker CN berisi label buram, dan broker FQDN hadir dalam ekstensi subjectAltName (SAN).
Ekstensi SAN adalah bidang yang digunakan untuk verifikasi nama host. Contoh berikut menunjukkan bidang yang relevan dari sertifikat per broker. Broker FQDN muncul sebagai DNS entri disubjectAltName, dan bukan di CN.
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
Sebagai perbandingan, sertifikat wildcard regional lama membawa nama wildcard di ekstensi CN dan SAN, dan tidak berisi broker FQDN apa pun:
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
Sertifikat Amazon MQ untuk ActiveMQ juga mencakup nama host per instans yang digunakan active/standby penerapan, sehingga klien yang terhubung melalui Failover Transport berhasil memverifikasi titik akhir mana pun yang digunakannya:
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com