View a markdown version of this page

Jaringan pribadi untuk Amazon MQ untuk RabbitMQ - Amazon MQ

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jaringan pribadi untuk Amazon MQ untuk RabbitMQ

Jaringan pribadi memungkinkan Amazon MQ untuk broker RabbitMQ terhubung ke sumber daya pribadi di VPC Anda. Sumber daya ini dapat mencakup penyedia identitas pribadi (LDAP atau OAuth2), Amazon MQ lainnya untuk broker RabbitMQ, atau broker RabbitMQ yang dihosting sendiri. Anda dapat terhubung ke sumber daya Anda secara pribadi tanpa melalui internet publik.

Ketersediaan
  • Jaringan pribadi hanya tersedia untuk Amazon MQ untuk broker RabbitMQ. Broker ActiveMQ tidak didukung.

  • Jaringan pribadi tidak tersedia di Wilayah AWS GovCloud (AS).

  • Jaringan pribadi hanya tersedia di AWS Wilayah di mana Amazon VPC Lattice tersedia. Untuk informasi selengkapnya tentang Wilayah tempat Kisi VPC tersedia, lihat titik akhir dan kuota Amazon VPC Lattice di Referensi Umum. AWS

Cara kerja jaringan pribadi

Jaringan pribadi menggunakan Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM), dan AWS PrivateLink untuk menghubungkan broker Anda ke tujuan pribadi di VPC Anda.

Pengaturan melibatkan komponen-komponen berikut:

  1. Gateway sumber daya VPC Lattice di VPC Anda bertindak sebagai titik masuk untuk lalu lintas dari broker ke sumber daya pribadi Anda.

  2. Satu atau beberapa konfigurasi sumber daya VPC Lattice menentukan tujuan pribadi (alamat IP atau nama DNS) yang dapat dicapai melalui gateway sumber daya.

  3. Pembagian sumber daya AWS RAM mengemas konfigurasi sumber daya dan dikaitkan dengan broker melalui operasi UpdateBroker API.

  4. Selama reboot broker, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Titik akhir ini menetapkan jalur jaringan melalui gateway sumber daya Anda ke tujuan yang dikonfigurasi.

Prasyarat

Sebelum Anda mengatur jaringan pribadi, pastikan hal-hal berikut:

  • Anda memiliki Amazon MQ untuk broker RabbitMQ di negara bagian. RUNNING

  • Anda memiliki VPC dengan setidaknya satu subnet. VPC ini menghosting gateway sumber daya dan tidak perlu VPC yang sama dengan broker. Untuk ketersediaan tinggi, gunakan subnet di beberapa Availability Zone.

  • Gateway sumber daya VPC Lattice harus berbagi setidaknya satu Availability Zone dengan broker. Ini hanya menjadi perhatian bagi broker satu instans. Broker cluster menggunakan setiap Availability Zone yang tersedia.

catatan

Broker tidak perlu bersifat pribadi. Broker yang dapat diakses publik juga dapat menggunakan jaringan pribadi.

Menyiapkan jaringan pribadi

Ikuti langkah-langkah ini untuk mengatur jaringan pribadi untuk Amazon MQ Anda untuk broker RabbitMQ.

Langkah 1: Buat gateway sumber daya VPC Lattice

Buat gateway sumber daya VPC Lattice di VPC yang dapat menjangkau sumber daya pribadi Anda. Gateway sumber daya bertindak sebagai proxy transparan. Ini merutekan lalu lintas dari broker ke tujuan yang dikonfigurasi.

  1. Buka konsol Amazon VPC.

  2. Di panel navigasi, di bawah VPC Lattice, pilih gateway sumber daya.

  3. Pilih Buat gateway sumber daya.

  4. Konfigurasikan gateway sumber daya dengan VPC, subnet, dan grup keamanan. Pastikan setidaknya satu subnet berada di Availability Zone yang dibagikan dengan broker Anda.

Untuk informasi selengkapnya, lihat Gateway sumber daya di Panduan Pengguna Amazon VPC Lattice.

Langkah 2: Buat konfigurasi sumber daya VPC Lattice

Buat satu atau lebih konfigurasi sumber daya yang menentukan tujuan pribadi yang perlu dicapai broker Anda. Setiap konfigurasi sumber daya menentukan alamat IP atau nama DNS yang dapat diselesaikan dari dalam VPC tempat Anda mengatur gateway sumber daya.

Anda dapat menambahkan nama domain kustom secara opsional ke konfigurasi sumber daya. Hanya nama domain terverifikasi yang dapat digunakan untuk resolusi DNS dari broker. Jika konfigurasi sumber daya Anda tidak memiliki nama domain yang dapat digunakan, Amazon MQ menyediakan nama DNS melalui operasi API. DescribeSharedResources Anda dapat menggunakan nama DNS ini dalam konfigurasi broker Anda.

Untuk informasi selengkapnya, lihat Konfigurasi sumber daya di Panduan Pengguna Amazon VPC Lattice.

Langkah 3: BuatAWSBerbagi sumber daya RAM

Buat berbagi sumber daya AWS RAM dan tambahkan konfigurasi sumber daya VPC Lattice Anda ke dalamnya. Pembagian sumber daya adalah apa yang Anda kaitkan dengan broker Amazon MQ Anda.

penting

Pembagian sumber daya harus mengizinkan prinsipal eksternal. Pembagian sumber daya yang dibatasi untuk organisasi Anda (allowExternalPrincipals=false) tidak dapat digunakan dengan Amazon MQ.

Untuk informasi selengkapnya, lihat Membuat pembagian sumber daya di Panduan Pengguna AWS Resource Access Manager.

Langkah 4: Kaitkan pembagian sumber daya dengan broker Anda

Gunakan operasi UpdateBroker API untuk mengaitkan pembagian sumber daya AWS RAM dengan broker Anda. Anda dapat mengaitkan beberapa pembagian sumber daya dengan menyediakan daftar ARN berbagi sumber daya.

contoh Kaitkan pembagian sumber daya menggunakanAWS CLI
aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222

Ganti placeholder dengan nilai Anda sendiri:

  • --broker-id— ID unik broker Anda (b-a1b2c3d4-...nilainya).

  • --resource-share-arns— Nama Sumber Daya Amazon (ARN) dari pembagian sumber daya AWS RAM Anda (arn:aws:ram:...nilainya).

Untuk informasi selengkapnya, lihat UpdateBrokerdi Referensi API Amazon MQ REST.

Untuk mengaitkan beberapa pembagian sumber daya, pisahkan ARN dengan spasi:

aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
catatan

Jika Anda menelepon UpdateBroker beberapa kali sebelum me-reboot, hanya panggilan terakhir yang berlaku. resourceShareArnsParameternya adalah penggantian penuh (put), bukan operasi aditif. Anda harus memberikan daftar lengkap ARN berbagi sumber daya yang Anda inginkan terkait dengan broker setiap kali Anda meneleponUpdateBroker.

catatan

Perubahan pada asosiasi pembagian sumber daya memerlukan reboot broker untuk diterapkan. Memanggil UpdateBroker mengaitkan pembagian sumber daya dengan broker tetapi tidak segera menetapkan jalur jaringan.

Langkah 5: Reboot broker

Reboot broker untuk menerapkan perubahan pembagian sumber daya yang tertunda. Selama reboot, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Kemudian menetapkan jalur jaringan ke sumber daya pribadi Anda.

contoh Reboot broker menggunakanAWS CLI
aws mq reboot-broker --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Reboot menyebabkan downtime untuk broker instans tunggal dan ketidaktersediaan singkat (failover) untuk broker klaster. Tunggu broker kembali ke RUNNING negara bagian sebelum melanjutkan. Ini biasanya memakan waktu 10 hingga 20 menit.

Untuk informasi selengkapnya, lihat RebootBrokerdi Referensi API Amazon MQ REST.

Langkah 6: Verifikasi pengaturan

Gunakan operasi DescribeSharedResources API untuk memverifikasi bahwa sumber daya Anda tersedia. Anda juga dapat menggunakannya untuk mengambil nama DNS untuk digunakan dalam konfigurasi broker Anda.

contoh Verifikasi sumber daya bersama menggunakanAWS CLI
aws mq describe-shared-resources --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Saat penyiapan selesai, pembagian sumber daya muncul dalam AVAILABLE status. Setiap konfigurasi sumber daya menunjukkan nama DNS yang terkait.

Untuk informasi selengkapnya, lihat DescribeSharedResourcesdi Referensi API Amazon MQ REST.

Kasus penggunaan

Bagian berikut menjelaskan kasus penggunaan umum untuk jaringan pribadi.

Menghubungkan ke penyedia identitas pribadi

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke penyedia identitas LDAP atau OAuth2 pribadi tanpa memaparkannya ke internet publik. Setelah menyiapkan jaringan pribadi, gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi otentikasi broker Anda.

Untuk informasi selengkapnya tentang mengonfigurasi otentikasi, lihat Otentikasi dan otorisasi LDAP untuk Amazon MQ untuk RabbitMQ dan. OAuth 2.0 otentikasi dan otorisasi untuk Amazon MQ untuk RabbitMQ

Menghubungkan ke Amazon MQ lain untuk broker RabbitMQ

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke Amazon MQ lain untuk broker RabbitMQ menggunakan plugin Shovel atau Federation. Ini memungkinkan komunikasi broker-ke-broker pribadi tanpa mengekspos salah satu broker ke internet publik.

Saat membuat konfigurasi sumber daya untuk broker Amazon MQ lain, berikan titik akhir broker (misalnya,b-xxxx.mq.us-east-1.on.aws) sebagai nama domain khusus. Ini memastikan validasi sertifikat TLS berhasil. RabbitMQ 4 dan yang lebih baru memberlakukan validasi ini secara default untuk koneksi Shovel dan Federation. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Gunakan nama DNS dari respons DescribeSharedResources API sebagai tujuan dalam konfigurasi Shovel atau Federation Anda.

catatan

Untuk versi RabbitMQ lebih awal dari 4, verifikasi rekan sertifikat TLS tidak diberlakukan secara default untuk Shovel and Federation. Anda dapat menentukan titik akhir broker sebagai nama domain khusus atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Menghubungkan ke broker RabbitMQ yang dihosting sendiri

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Amazon MQ Anda ke broker RabbitMQ yang dihosting sendiri di VPC Anda menggunakan plugin Shovel atau Federation. Buat konfigurasi sumber daya yang menunjuk ke alamat IP atau nama DNS broker yang dihosting sendiri. Gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi Shovel atau Federation Anda.

RabbitMQ 4 dan yang lebih baru memberlakukan verifikasi rekan sertifikat TLS secara default. Anda harus menggunakan nama domain terverifikasi atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Memodifikasi sumber daya bersama

Anda dapat memodifikasi saham sumber daya yang terkait dengan broker Anda kapan saja. Panggil operasi UpdateBroker API dengan daftar ARN berbagi sumber daya yang diperbarui. Perubahan berlaku setelah reboot broker berikutnya.

Untuk memisahkan semua saham sumber daya dari broker, hubungi UpdateBroker dengan daftar kosong ARN berbagi sumber daya, lalu reboot broker.

penting

Anda dapat memodifikasi pembagian sumber daya AWS RAM kapan saja. Anda dapat menambah atau menghapus konfigurasi sumber daya VPC Lattice dari pembagian sumber daya. Amazon MQ tidak mendeteksi perubahan ini sampai Anda menelepon UpdateBroker dan me-reboot broker. Namun, menghapus konfigurasi sumber daya yang sebelumnya diterapkan ke broker segera mencabut akses broker ke sumber daya itu. Pencabutan ini tidak memerlukan panggilan UpdateBroker atau reboot, tetapi status sumber daya di tidak DescribeSharedResources akan diperbarui sampai Anda memanggil dan reboot. UpdateBroker

Kuota

Kuota berikut berlaku untuk jaringan pribadi:

Sumber daya Batas default Deskripsi
AWSSaham sumber daya RAM per broker 10 Melebihi batas ini menyebabkan panggilan UpdateBroker API gagal.
Konfigurasi sumber daya VPC Lattice per broker 100 Total di semua pembagian sumber daya terkait. Konfigurasi sumber daya berlebih ditandai seperti ERROR pada DescribeSharedResources respons.

Negara sumber daya

Gunakan operasi DescribeSharedResources API untuk memeriksa status sumber daya bersama Anda. Tabel berikut menjelaskan kemungkinan keadaan:

Status Deskripsi
SETUP_IN_PROGRESS Sumber daya sedang dikonfigurasi. Status ini muncul setelah menelepon UpdateBroker dan berlanjut sampai reboot broker selesai.
AVAILABLE Sumber daya aktif dan broker dapat mencapai tujuan yang dikonfigurasi.
DELETION_IN_PROGRESS Sumber daya sedang dihapus dari broker.
PENDING_CREATE Sumber daya diantrian untuk pembuatan titik akhir VPC. Keadaan ini singkat dan muncul selama alur kerja reboot broker.
PENDING_DELETE Sumber daya diantrian untuk penghapusan titik akhir VPC. Keadaan ini singkat dan muncul selama alur kerja reboot broker.
ERROR Sumber daya gagal dikonfigurasi. Hubungi DescribeSharedResources untuk detail kesalahan. Memanggil UpdateBroker lagi memindahkan sumber daya kembali keSETUP_IN_PROGRESS.

Pemecahan masalah

Konfigurasi sumber daya dalam status ERROR setelah reboot

Periksa detail kesalahan menggunakan operasi DescribeSharedResources API. Penyebab umum meliputi:

  • Gateway sumber daya VPC Lattice tidak berbagi Availability Zone dengan broker.

  • Jumlah total konfigurasi sumber daya di semua pembagian sumber daya melebihi kuota.

Setelah menyelesaikan masalah, panggil UpdateBroker lagi (bahkan dengan ARN berbagi sumber daya yang sama) untuk memindahkan sumber daya kembaliSETUP_IN_PROGRESS, lalu reboot broker.

UpdateBroker gagal dengan kesalahan validasi

Pastikan yang berikut ini:

  • Pembagian sumber daya ARN valid dan dimiliki oleh akun Anda.

  • Pangsa sumber daya berada di Wilayah yang sama dengan broker.

  • Pembagian sumber daya memungkinkan prinsipal eksternal.

  • Anda belum melebihi kuota pembagian sumber daya per broker.

Broker tidak dapat mencapai sumber daya pribadi setelah reboot

Verifikasi hal berikut:

  • Status sumber daya ada AVAILABLE dalam DescribeSharedResources tanggapan.

  • Grup keamanan pada gateway sumber daya memungkinkan lalu lintas keluar ke tujuan pada port yang diperlukan.

  • IP tujuan atau nama DNS dalam konfigurasi sumber daya dapat dijangkau dari VPC tempat gateway sumber daya digunakan.

  • Anda menggunakan nama DNS yang benar dari DescribeSharedResources respons dalam konfigurasi broker Anda.