View a markdown version of this page

Jaringan pribadi untuk Amazon MQ untuk RabbitMQ - Amazon MQ

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jaringan pribadi untuk Amazon MQ untuk RabbitMQ

Jaringan pribadi memungkinkan broker Amazon MQ untuk RabbitMQ terhubung ke sumber daya pribadi di VPC Anda. Sumber daya ini dapat mencakup penyedia identitas pribadi (LDAP atau OAuth2), broker Amazon MQ untuk RabbitMQ lainnya, atau broker RabbitMQ yang di-host sendiri. Anda dapat terhubung ke sumber daya Anda secara pribadi tanpa melalui internet publik.

Ketersediaan
  • Jaringan pribadi hanya tersedia untuk broker Amazon MQ untuk RabbitMQ. Broker ActiveMQ tidak didukung.

  • Jaringan pribadi tidak tersedia di Wil AWS GovCloud ayah (AS).

  • Jaringan pribadi hanya tersedia di Wil AWS ayah di mana Amazon VPC Lattice tersedia. Untuk informasi selengkapnya tentang Wilayah tempat VPC Lattice tersedia, lihat titik akhir dan kuota Amazon VPC Lattice di Referensi Umum. AWS

Cara kerja jaringan pribadi

Jaringan pribadi menggunakan Amazon VPC Lattice, AWS Resource Access Manager (AWS RAM), dan AWS PrivateLink untuk menghubungkan broker Anda ke tujuan pribadi di VPC Anda.

Pengaturan melibatkan komponen-komponen berikut:

  1. Gateway sumber daya VPC Lattice di VPC Anda bertindak sebagai titik masuk untuk lalu lintas dari broker ke sumber daya pribadi Anda.

  2. Satu atau lebih konfigurasi sumber daya VPC Lattice menentukan tujuan pribadi (alamat IP atau nama DNS) yang dapat dijangkau melalui gateway sumber daya.

  3. Ber AWS bagi sumber daya RAM mengemas konfigurasi sumber daya dan dikaitkan dengan broker melalui operasi UpdateBroker API.

  4. Selama reboot broker, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Titik akhir ini menetapkan jalur jaringan melalui gateway sumber daya Anda ke tujuan yang dikonfigurasi.

Prasyarat

Sebelum Anda mengatur jaringan pribadi, pastikan hal berikut:

  • Anda memiliki broker Amazon MQ untuk RabbitMQ di suatu negara bagian. RUNNING

  • Anda memiliki VPC dengan setidaknya satu subnet. VPC ini menghosting gateway sumber daya dan tidak perlu menjadi VPC yang sama dengan broker. Untuk ketersediaan tinggi, gunakan subnet di beberapa Zona Ketersediaan.

  • Gateway sumber daya VPC Lattice harus berbagi setidaknya satu Zona Ketersediaan dengan broker. Ini hanya menjadi perhatian untuk broker instance tunggal. Broker cluster menggunakan setiap Zona Ketersediaan yang tersedia.

catatan

Pialang tidak perlu bersifat pribadi. Pialang yang dapat diakses publik juga dapat menggunakan jaringan pribadi.

Menyiapkan jaringan pribadi

Ikuti langkah-langkah ini untuk mengatur jaringan pribadi untuk broker Amazon MQ untuk RabbitMQ Anda.

Langkah 1: Buat gateway sumber daya VPC Lattice

Buat gateway sumber daya VPC Lattice di VPC yang dapat menjangkau sumber daya pribadi Anda. Gerbang sumber daya bertindak sebagai proxy transparan. Ini merutekan lalu lintas dari broker ke tujuan yang dikonfigurasi.

  1. Buka konsol https://console.aws.amazon.com/vpc/home#ResourceGateways: Amazon VPC.

  2. Di panel navigasi, di bawah VPC Lattice, pilih Gerbang sumber daya.

  3. Pilih Buat gateway sumber daya.

  4. Konfigurasikan gateway sumber daya dengan VPC, subnet, dan grup keamanan. Pastikan setidaknya satu subnet berada di Zona Ketersediaan yang dibagikan dengan broker Anda.

Untuk informasi selengkapnya, lihat Gerbang sumber daya di Panduan Pengguna Amazon VPC Lattice.

Langkah 2: Buat konfigurasi sumber daya VPC Lattice

Buat satu atau lebih konfigurasi sumber daya yang menentukan tujuan pribadi yang perlu dijangkau broker Anda. Setiap konfigurasi sumber daya menentukan alamat IP atau nama DNS yang dapat diselesaikan dari dalam VPC tempat Anda mengatur gateway sumber daya.

Anda dapat secara opsional menambahkan nama domain kustom ke konfigurasi sumber daya. Hanya nama domain terverifikasi yang dapat digunakan untuk resolusi DNS dari broker. Jika konfigurasi sumber daya Anda tidak memiliki nama domain yang dapat digunakan, Amazon MQ menyediakan nama DNS melalui operasi DescribeSharedResources API. Anda dapat menggunakan nama DNS ini dalam konfigurasi broker Anda.

Untuk informasi selengkapnya, lihat Konfigurasi sumber daya di Panduan Pengguna Amazon VPC Lattice.

Langkah 3: Buat AWS Berbagi sumber daya RAM

Buat berbagi sumber daya AWS RAM dan tambahkan konfigurasi sumber daya VPC Lattice Anda ke dalamnya. Bagi sumber daya adalah apa yang Anda kaitkan dengan broker Amazon MQ Anda.

penting

Pembagian sumber daya harus memungkinkan prinsipal eksternal. Berbagi sumber daya yang dibatasi untuk organisasi Anda (allowExternalPrincipals=false) tidak dapat digunakan dengan Amazon MQ.

Untuk informasi selengkapnya, lihat Membuat berbagi sumber AWS daya di Panduan Pengguna Manajer Akses Sumber Daya.

Langkah 4: Asosiasikan pembagian sumber daya dengan broker Anda

Gunakan operasi UpdateBroker API untuk mengaitkan berbagi sumber daya AWS RAM dengan broker Anda. Anda dapat mengaitkan beberapa pembagian sumber daya dengan menyediakan daftar ARN berbagi sumber daya.

contoh Mengaitkan pembagian sumber daya menggunakan AWS CLI
aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222

Ganti placeholder dengan nilai Anda sendiri:

  • --broker-id— ID unik broker Anda (b-a1b2c3d4-...nilai).

  • --resource-share-arns— Nama Sumber Daya Amazon (ARN) dari berbagi sumber daya AWS RAM Anda (arn:aws:ram:...nilai).

Untuk informasi selengkapnya, lihat UpdateBroker Refer ensi API REST Amazon MQ.

Untuk mengaitkan beberapa pembagian sumber daya, pisahkan ARN dengan spasi:

aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
catatan

Jika Anda menelepon UpdateBroker beberapa kali sebelum reboot, hanya panggilan terakhir yang berlaku. resourceShareArnsParameter adalah penggantian penuh (put), bukan operasi aditif. Anda harus memberikan daftar lengkap ARN berbagi sumber daya yang ingin Anda kaitkan dengan broker setiap kali Anda menelep UpdateBroker on.

catatan

Perubahan pada asosiasi pembagian sumber daya memerlukan reboot broker agar berlaku. Pang UpdateBroker gilan mengaitkan pembagian sumber daya dengan broker tetapi tidak segera menetapkan jalur jaringan.

Langkah 5: Mulai ulang broker

Mulai ulang broker untuk menerapkan perubahan pembagian sumber daya yang tertunda. Selama reboot, Amazon MQ membuat titik akhir VPC sumber daya di VPC broker. Kemudian menetapkan jalur jaringan ke sumber daya pribadi Anda.

contoh Nyalakan ulang broker menggunakan AWS CLI
aws mq reboot-broker --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Reboot menyebabkan downtime untuk broker instans tunggal dan ketidaktersediaan singkat (failover) untuk broker cluster. Tunggu broker kembali ke RUNNING negara bagian sebelum melanjutkan. Ini biasanya memakan waktu 10 hingga 20 menit.

Untuk informasi selengkapnya, lihat RebootBroker Refer ensi API REST Amazon MQ.

Langkah 6: Verifikasi pengaturan

Gunakan operasi DescribeSharedResources API untuk memverifikasi bahwa sumber daya Anda tersedia. Anda juga dapat menggunakannya untuk mengambil nama DNS untuk digunakan dalam konfigurasi broker Anda.

contoh Verifikasi sumber daya bersama menggunakan AWS CLI
aws mq describe-shared-resources --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Ketika penyiapan selesai, pembagian sumber daya muncul dalam AVAILABLE status. Setiap konfigurasi sumber daya menunjukkan nama DNS terkait.

Untuk informasi selengkapnya, lihat DescribeSharedResources Refer ensi API REST Amazon MQ.

Kasus penggunaan

Bagian berikut menjelaskan kasus penggunaan umum untuk jaringan pribadi.

Menghubungkan ke penyedia identitas pribadi

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke penyedia identitas LDAP atau OAuth2 pribadi tanpa mengeksposnya ke internet publik. Setelah menyiapkan jaringan pribadi, gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi otentikasi broker Anda.

Untuk informasi selengkapnya tentang mengonfigurasi otentikasi, lihat Otentikasi dan otorisasi LDAP untuk Amazon MQ untuk RabbitMQ danOAuth 2.0 otentikasi dan otorisasi untuk Amazon MQ untuk RabbitMQ.

Menghubungkan ke broker Amazon MQ lain untuk RabbitMQ

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Anda ke broker Amazon MQ for RabbitMQ lain menggunakan plugin Shovel atau Federation. Ini memungkinkan komunikasi pialang ke broker swasta tanpa mengekspos salah satu broker ke internet publik.

Saat membuat konfigurasi sumber daya untuk broker Amazon MQ lain, berikan titik akhir broker (misalnya,b-xxxx.mq.us-east-1.on.aws) sebagai nama domain khusus. Ini memastikan validasi sertifikat TLS berhasil. RabbitMQ 4 dan yang lebih baru memberlakukan validasi ini secara default untuk koneksi Shovel dan Federation. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Gunakan nama DNS dari respons DescribeSharedResources API sebagai tujuan dalam konfigurasi Shovel atau Federation Anda.

catatan

Untuk versi RabbitMQ yang lebih awal dari 4, verifikasi sejawat sertifikat TLS tidak diterapkan secara default untuk Shovel dan Federation. Anda dapat menentukan titik akhir broker sebagai nama domain khusus atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Menghubungkan ke broker RabbitMQ yang di-host sendiri

Anda dapat menggunakan jaringan pribadi untuk menghubungkan broker Amazon MQ Anda ke broker RabbitMQ yang di-host sendiri di VPC Anda menggunakan plugin Shovel atau Federation. Buat konfigurasi sumber daya yang menunjuk ke alamat IP atau nama DNS broker yang dihosting sendiri. Gunakan nama DNS dari respons DescribeSharedResources API dalam konfigurasi Shovel atau Federation Anda.

RabbitMQ 4 dan yang lebih baru memberlakukan verifikasi sejawat sertifikat TLS secara default. Anda harus menggunakan nama domain terverifikasi atau mematikan verifikasi rekan melalui konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi SSL klien AMQP.

Memodifikasi sumber daya bersama

Anda dapat mengubah saham sumber daya yang terkait dengan broker Anda kapan saja. Panggil operasi UpdateBroker API dengan daftar ARN berbagi sumber daya yang diperbarui. Perubahan mulai berlaku setelah reboot broker berikutnya.

Untuk memisahkan semua saham sumber daya dari broker, hubungi UpdateBroker dengan daftar kosong ARN pembagian sumber daya, lalu reboot broker.

penting

Anda dapat memodifikasi berbagi sumber daya AWS RAM kapan saja. Anda dapat menambahkan atau menghapus konfigurasi sumber daya VPC Lattice dari berbagi sumber daya. Amazon MQ tidak mendeteksi perubahan ini sampai Anda menelepon UpdateBroker dan me-reboot broker. Namun, menghapus konfigurasi sumber daya yang sebelumnya diterapkan ke broker segera mencabut akses broker ke sumber daya tersebut. Pencabutan ini tidak memerlukan panggilan UpdateBroker atau reboot, tetapi status sumber daya di tidak DescribeSharedResources akan diperbarui sampai Anda menelep UpdateBroker on dan reboot.

Kuota

Kuota berikut berlaku untuk jaringan pribadi:

Sumber daya Batas default Deskripsi
AWS Pembagian sumber daya RAM per broker 10 Melebihi batas ini menyebabkan panggilan UpdateBroker API gagal.
Konfigurasi sumber daya VPC Lattice per broker 100 Total di semua pembagian sumber daya terkait. Konfigurasi sumber daya berlebih ditandai seperti ERROR dalam DescribeSharedResources respons.

Status sumber daya

Gunakan operasi DescribeSharedResources API untuk memeriksa status sumber daya bersama Anda. Tabel berikut menjelaskan kemungkinan keadaan:

Status Deskripsi
SETUP_IN_PROGRESS Sumber daya sedang dikonfigurasi. Status ini muncul setelah menelep UpdateBroker on dan berlanjut sampai reboot broker selesai.
AVAILABLE Sumber daya aktif dan broker dapat mencapai tujuan yang dikonfigurasi.
DELETION_IN_PROGRESS Sumber daya sedang dihapus dari broker.
PENDING_CREATE Sumber daya diantri untuk pembuatan titik akhir VPC. Status ini singkat dan muncul selama alur kerja reboot broker.
PENDING_DELETE Sumber daya diantri untuk penghapusan titik akhir VPC. Status ini singkat dan muncul selama alur kerja reboot broker.
ERROR Sumber daya gagal dikonfigurasi. Hubun DescribeSharedResources gi untuk detail kesalahan. Menelep UpdateBroker on lagi memindahkan sumber daya kembali keSETUP_IN_PROGRESS.

Pemecahan masalah

Konfigurasi sumber daya dalam keadaan ERROR setelah reboot

Periksa detail kesalahan menggunakan operasi DescribeSharedResources API. Penyebab umum meliputi:

  • Gateway sumber daya VPC Lattice tidak berbagi Zona Ketersediaan dengan broker.

  • Jumlah total konfigurasi sumber daya di semua pembagian sumber daya melebihi kuota.

Setelah menyelesaikan masalah, hubungi UpdateBroker lagi (bahkan dengan ARN berbagi sumber daya yang sama) untuk memindahkan sumber daya kembali keSETUP_IN_PROGRESS, lalu reboot broker.

UpdateBroker gagal dengan kesalahan validasi

Pastikan hal berikut:

  • Pembagian sumber daya ARN valid dan dimiliki oleh akun Anda.

  • Pangsa sumber daya berada di Wilayah yang sama dengan broker.

  • Pembagian sumber daya memungkinkan prinsipal eksternal.

  • Anda belum melebihi kuota saham sumber daya per broker.

Broker tidak dapat mencapai sumber daya pribadi setelah reboot

Verifikasi hal berikut:

  • Status sumber daya ada AVAILABLE dalam DescribeSharedResources respons.

  • Grup keamanan pada gateway sumber daya memungkinkan lalu lintas keluar ke tujuan pada port yang diperlukan.

  • IP tujuan atau nama DNS dalam konfigurasi sumber daya dapat dijangkau dari VPC tempat gateway sumber daya digunakan.

  • Anda menggunakan nama DNS yang benar dari DescribeSharedResources respons dalam konfigurasi broker Anda.