Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Jaringan pribadi untuk Amazon MQ untuk RabbitMQ
Jaringan pribadi memungkinkan broker Amazon MQ untuk RabbitMQ terhubung ke sumber daya pribadi di VPC Anda. Sumber daya ini dapat mencakup penyedia identitas pribadi (LDAP atau OAuth2), broker Amazon MQ untuk RabbitMQ lainnya, atau broker RabbitMQ yang di-host sendiri. Anda dapat terhubung ke sumber daya Anda secara pribadi tanpa melalui internet publik.
Ketersediaan
-
Jaringan pribadi hanya tersedia untuk broker Amazon MQ untuk RabbitMQ. Broker ActiveMQ tidak didukung.
-
Jaringan pribadi tidak tersedia di Wil AWS GovCloud ayah (AS).
-
Jaringan pribadi hanya tersedia di Wil AWS ayah di mana Amazon VPC Lattice tersedia. Untuk informasi selengkapnya tentang Wilayah tempat VPC Lattice tersedia, lihat titik akhir dan kuota Amazon VPC Lattice di Referensi Umum. AWS
Topik
Cara kerja jaringan pribadi
Jaringan pribadi menggunakan Amazon VPC Lattice, AWS Resource Access Manager (AWS RAM), dan AWS PrivateLink untuk menghubungkan broker Anda ke tujuan pribadi di VPC Anda.
Pengaturan melibatkan komponen-komponen berikut:
-
Gateway sumber daya VPC Lattice di VPC Anda bertindak sebagai titik masuk untuk lalu lintas dari broker ke sumber daya pribadi Anda.
-
Satu atau lebih konfigurasi sumber daya VPC Lattice menentukan tujuan pribadi (alamat IP atau nama DNS) yang dapat dijangkau melalui gateway sumber daya.
-
Ber AWS bagi sumber daya RAM mengemas konfigurasi sumber daya dan dikaitkan dengan broker melalui operasi
UpdateBrokerAPI. -
Selama reboot broker, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Titik akhir ini menetapkan jalur jaringan melalui gateway sumber daya Anda ke tujuan yang dikonfigurasi.
Prasyarat
Sebelum Anda mengatur jaringan pribadi, pastikan hal berikut:
-
Anda memiliki broker Amazon MQ untuk RabbitMQ di suatu negara bagian.
RUNNING -
Anda memiliki VPC dengan setidaknya satu subnet. VPC ini menghosting gateway sumber daya dan tidak perlu menjadi VPC yang sama dengan broker. Untuk ketersediaan tinggi, gunakan subnet di beberapa Zona Ketersediaan.
-
Gateway sumber daya VPC Lattice harus berbagi setidaknya satu Zona Ketersediaan dengan broker. Ini hanya menjadi perhatian untuk broker instance tunggal. Broker cluster menggunakan setiap Zona Ketersediaan yang tersedia.
catatan
Pialang tidak perlu bersifat pribadi. Pialang yang dapat diakses publik juga dapat menggunakan jaringan pribadi.
Menyiapkan jaringan pribadi
Ikuti langkah-langkah ini untuk mengatur jaringan pribadi untuk broker Amazon MQ untuk RabbitMQ Anda.
Langkah 1: Buat gateway sumber daya VPC Lattice
Buat gateway sumber daya VPC Lattice di VPC yang dapat menjangkau sumber daya pribadi Anda. Gerbang sumber daya bertindak sebagai proxy transparan. Ini merutekan lalu lintas dari broker ke tujuan yang dikonfigurasi.
-
Buka konsol https://console.aws.amazon.com/vpc/home#ResourceGateways:
Amazon VPC. -
Di panel navigasi, di bawah VPC Lattice, pilih Gerbang sumber daya.
-
Pilih Buat gateway sumber daya.
-
Konfigurasikan gateway sumber daya dengan VPC, subnet, dan grup keamanan. Pastikan setidaknya satu subnet berada di Zona Ketersediaan yang dibagikan dengan broker Anda.
Untuk informasi selengkapnya, lihat Gerbang sumber daya di Panduan Pengguna Amazon VPC Lattice.
Langkah 2: Buat konfigurasi sumber daya VPC Lattice
Buat satu atau lebih konfigurasi sumber daya yang menentukan tujuan pribadi yang perlu dijangkau broker Anda. Setiap konfigurasi sumber daya menentukan alamat IP atau nama DNS yang dapat diselesaikan dari dalam VPC tempat Anda mengatur gateway sumber daya.
Anda dapat secara opsional menambahkan nama domain kustom ke konfigurasi sumber daya. Hanya nama domain terverifikasi yang dapat digunakan untuk resolusi DNS dari broker. Jika konfigurasi sumber daya Anda tidak memiliki nama domain yang dapat digunakan, Amazon MQ menyediakan nama DNS melalui operasi DescribeSharedResources API. Anda dapat menggunakan nama DNS ini dalam konfigurasi broker Anda.
Untuk informasi selengkapnya, lihat Konfigurasi sumber daya di Panduan Pengguna Amazon VPC Lattice.
Langkah 3: Buat AWS Berbagi sumber daya RAM
Buat berbagi sumber daya AWS RAM dan tambahkan konfigurasi sumber daya VPC Lattice Anda ke dalamnya. Bagi sumber daya adalah apa yang Anda kaitkan dengan broker Amazon MQ Anda.
penting
Pembagian sumber daya harus memungkinkan prinsipal eksternal. Berbagi sumber daya yang dibatasi untuk organisasi Anda (allowExternalPrincipals=false) tidak dapat digunakan dengan Amazon MQ.
Untuk informasi selengkapnya, lihat Membuat berbagi sumber AWS daya di Panduan Pengguna Manajer Akses Sumber Daya.
Langkah 4: Asosiasikan pembagian sumber daya dengan broker Anda
Gunakan operasi UpdateBroker API untuk mengaitkan berbagi sumber daya AWS RAM dengan broker Anda. Anda dapat mengaitkan beberapa pembagian sumber daya dengan menyediakan daftar ARN berbagi sumber daya.
contoh Mengaitkan pembagian sumber daya menggunakan AWS CLI
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222
Ganti placeholder dengan nilai Anda sendiri:
-
--broker-id— ID unik broker Anda (b-a1b2c3d4-...nilai). -
--resource-share-arns— Nama Sumber Daya Amazon (ARN) dari berbagi sumber daya AWS RAM Anda (arn:aws:ram:...nilai).
Untuk informasi selengkapnya, lihat UpdateBroker Refer ensi API REST Amazon MQ.
Untuk mengaitkan beberapa pembagian sumber daya, pisahkan ARN dengan spasi:
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
catatan
Jika Anda menelepon UpdateBroker beberapa kali sebelum reboot, hanya panggilan terakhir yang berlaku. resourceShareArnsParameter adalah penggantian penuh (put), bukan operasi aditif. Anda harus memberikan daftar lengkap ARN berbagi sumber daya yang ingin Anda kaitkan dengan broker setiap kali Anda menelep UpdateBroker on.
catatan
Perubahan pada asosiasi pembagian sumber daya memerlukan reboot broker agar berlaku. Pang UpdateBroker gilan mengaitkan pembagian sumber daya dengan broker tetapi tidak segera menetapkan jalur jaringan.
Langkah 5: Mulai ulang broker
Mulai ulang broker untuk menerapkan perubahan pembagian sumber daya yang tertunda. Selama reboot, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Kemudian menetapkan jalur jaringan ke sumber daya pribadi Anda.
contoh Nyalakan ulang broker menggunakan AWS CLI
aws mq reboot-broker --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Reboot menyebabkan downtime untuk broker instans tunggal dan ketidaktersediaan singkat (failover) untuk broker cluster. Tunggu broker kembali ke RUNNING negara bagian sebelum melanjutkan. Ini biasanya memakan waktu 10 hingga 20 menit.
Untuk informasi selengkapnya, lihat RebootBroker Refer ensi API REST Amazon MQ.
Langkah 6: Verifikasi pengaturan
Gunakan operasi DescribeSharedResources API untuk memverifikasi bahwa sumber daya Anda tersedia. Anda juga dapat menggunakannya untuk mengambil nama DNS untuk digunakan dalam konfigurasi broker Anda.
contoh Verifikasi sumber daya bersama menggunakan AWS CLI
aws mq describe-shared-resources --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Ketika penyiapan selesai, pembagian sumber daya muncul dalam AVAILABLE status. Setiap konfigurasi sumber daya menunjukkan nama DNS terkait.
Untuk informasi selengkapnya, lihat DescribeSharedResources Refer ensi API REST Amazon MQ.
Kasus penggunaan
Bagian berikut menjelaskan kasus penggunaan umum untuk jaringan pribadi.
Menghubungkan ke penyedia identitas pribadi
Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke penyedia identitas LDAP atau OAuth2 pribadi tanpa mengeksposnya ke internet publik. Setelah menyiapkan jaringan pribadi, gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi otentikasi broker Anda.
Untuk informasi selengkapnya tentang mengonfigurasi otentikasi, lihat Otentikasi dan otorisasi LDAP untuk Amazon MQ untuk RabbitMQ danOAuth 2.0 otentikasi dan otorisasi untuk Amazon MQ untuk RabbitMQ.
Menghubungkan ke broker Amazon MQ lain untuk RabbitMQ
Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke broker Amazon MQ for RabbitMQ lain menggunakan plugin Shovel atau Federation. Ini memungkinkan komunikasi pialang ke broker swasta tanpa mengekspos salah satu broker ke internet publik.
Saat membuat konfigurasi sumber daya untuk broker Amazon MQ lain, berikan titik akhir broker (misalnya,b-xxxx.mq.us-east-1.on.aws) sebagai nama domain khusus. Ini memastikan validasi sertifikat TLS berhasil. RabbitMQ 4 dan yang lebih baru memberlakukan validasi ini secara default untuk koneksi Shovel dan Federation. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.
Gunakan nama DNS dari respons DescribeSharedResources API sebagai tujuan dalam konfigurasi Shovel atau Federation Anda.
catatan
Untuk versi RabbitMQ yang lebih awal dari 4, verifikasi sejawat sertifikat TLS tidak diterapkan secara default untuk Shovel dan Federation. Anda dapat menentukan titik akhir broker sebagai nama domain khusus atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.
Menghubungkan ke broker RabbitMQ yang di-host sendiri
Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Amazon MQ Anda ke broker RabbitMQ yang di-host sendiri di VPC Anda menggunakan plugin Shovel atau Federation. Buat konfigurasi sumber daya yang menunjuk ke alamat IP atau nama DNS broker yang dihosting sendiri. Gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi Shovel atau Federation Anda.
RabbitMQ 4 dan yang lebih baru memberlakukan verifikasi sejawat sertifikat TLS secara default. Anda harus menggunakan nama domain terverifikasi atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.
Memodifikasi sumber daya bersama
Anda dapat mengubah saham sumber daya yang terkait dengan broker Anda kapan saja. Panggil operasi UpdateBroker API dengan daftar ARN berbagi sumber daya yang diperbarui. Perubahan mulai berlaku setelah reboot broker berikutnya.
Untuk memisahkan semua saham sumber daya dari broker, hubungi UpdateBroker dengan daftar kosong ARN pembagian sumber daya, lalu reboot broker.
penting
Anda dapat memodifikasi berbagi sumber daya AWS RAM kapan saja. Anda dapat menambahkan atau menghapus konfigurasi sumber daya VPC Lattice dari berbagi sumber daya. Amazon MQ tidak mendeteksi perubahan ini sampai Anda menelepon UpdateBroker dan me-reboot broker. Namun, menghapus konfigurasi sumber daya yang sebelumnya diterapkan ke broker segera mencabut akses broker ke sumber daya tersebut. Pencabutan ini tidak memerlukan panggilan UpdateBroker atau reboot, tetapi status sumber daya di tidak DescribeSharedResources akan diperbarui sampai Anda menelep UpdateBroker on dan reboot.
Kuota
Kuota berikut berlaku untuk jaringan pribadi:
| Sumber daya | Batas default | Deskripsi |
|---|---|---|
| AWS Pembagian sumber daya RAM per broker | 10 | Melebihi batas ini menyebabkan panggilan UpdateBroker API gagal. |
| Konfigurasi sumber daya VPC Lattice per broker | 100 | Total di semua pembagian sumber daya terkait. Konfigurasi sumber daya berlebih ditandai seperti ERROR dalam DescribeSharedResources respons. |
Status sumber daya
Gunakan operasi DescribeSharedResources API untuk memeriksa status sumber daya bersama Anda. Tabel berikut menjelaskan kemungkinan keadaan:
| Status | Deskripsi |
|---|---|
SETUP_IN_PROGRESS |
Sumber daya sedang dikonfigurasi. Status ini muncul setelah menelep UpdateBroker on dan berlanjut sampai reboot broker selesai. |
AVAILABLE |
Sumber daya aktif dan broker dapat mencapai tujuan yang dikonfigurasi. |
DELETION_IN_PROGRESS |
Sumber daya sedang dihapus dari broker. |
PENDING_CREATE |
Sumber daya diantri untuk pembuatan titik akhir VPC. Status ini singkat dan muncul selama alur kerja reboot broker. |
PENDING_DELETE |
Sumber daya diantri untuk penghapusan titik akhir VPC. Status ini singkat dan muncul selama alur kerja reboot broker. |
ERROR |
Sumber daya gagal dikonfigurasi. Hubun DescribeSharedResources gi untuk detail kesalahan. Menelep UpdateBroker on lagi memindahkan sumber daya kembali keSETUP_IN_PROGRESS. |
Pemecahan masalah
- Konfigurasi sumber daya dalam keadaan ERROR setelah reboot
-
Periksa detail kesalahan menggunakan operasi
DescribeSharedResourcesAPI. Penyebab umum meliputi:-
Gateway sumber daya VPC Lattice tidak berbagi Zona Ketersediaan dengan broker.
-
Jumlah total konfigurasi sumber daya di semua pembagian sumber daya melebihi kuota.
Setelah menyelesaikan masalah, hubungi
UpdateBrokerlagi (bahkan dengan ARN berbagi sumber daya yang sama) untuk memindahkan sumber daya kembali keSETUP_IN_PROGRESS, lalu reboot broker. -
- UpdateBroker gagal dengan kesalahan validasi
-
Pastikan hal berikut:
-
Pembagian sumber daya ARN valid dan dimiliki oleh akun Anda.
-
Pangsa sumber daya berada di Wilayah yang sama dengan broker.
-
Pembagian sumber daya memungkinkan prinsipal eksternal.
-
Anda belum melebihi kuota saham sumber daya per broker.
-
- Broker tidak dapat mencapai sumber daya pribadi setelah reboot
-
Verifikasi hal berikut:
-
Status sumber daya ada
AVAILABLEdalamDescribeSharedResourcesrespons. -
Grup keamanan pada gateway sumber daya memungkinkan lalu lintas keluar ke tujuan pada port yang diperlukan.
-
IP tujuan atau nama DNS dalam konfigurasi sumber daya dapat dijangkau dari VPC tempat gateway sumber daya digunakan.
-
Anda menggunakan nama DNS yang benar dari
DescribeSharedResourcesrespons dalam konfigurasi broker Anda.
-