Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Certificati TLS del broker Amazon MQ
I broker Amazon MQ presentano un certificato server che identifica il broker in base al suo nome di dominio completo (FQDN). Il cliente è responsabile della verifica di questo certificato quando stabilisce una connessione TLS.
Esempio di FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Ti consigliamo di configurare il tuo client per verificare il certificato del broker come descritto in RFC 9525, Service Identity in TLS.
-
Utilizza l'FQDN dell'endpoint del broker come identificatore di riferimento. Utilizza il nome completo dell'endpoint del broker restituito dall'
DescribeBrokeroperazione o visualizzato nella pagina dei dettagli del broker nella console Amazon MQ. Non derivare l'identificatore da un indirizzo IP o da un alias DNS personale. -
Verifica l'identificatore rispetto all'estensione.
subjectAltNameAbbina l'FQDN del broker alledNSNamevoci nell'estensione del certificatosubjectAltName(SAN). -
Non utilizzare il nome comune (CN). Il CN non identifica il broker e non può contenere l'FQDN del broker. I client che corrispondono solo al CN o che richiedono un valore specifico nel CN potrebbero non riuscire a connettersi.
Importante
Non disattivate la verifica dei certificati e non aggiungete alcun certificato del singolo broker o un oggetto specifico del certificato. Amazon MQ modifica i certificati dei broker e il contenuto dell'oggetto del certificato può cambiare. I client che fissano un certificato o un valore oggetto potrebbero non riuscire a connettersi dopo la rotazione di un certificato.
Nota
La maggior parte delle librerie client TLS verifica l'FQDN del broker rispetto all'subjectAltNameestensione per impostazione predefinita quando si fornisce il nome host dell'endpoint del broker. Se il tuo cliente sovrascrive il nome host di verifica o fornisce il proprio callback di verifica, assicurati che utilizzi l'FQDN del broker e che corrisponda a quello. subjectAltName
Il resto di questo argomento descrive il certificato presentato dal broker in modo più dettagliato.
Identità del broker
Un broker è identificato dal suo nome di dominio completo (FQDN). Ottieni l'FQDN dall'endpoint del broker, disponibile nella sezione DescribeBroker Operation inBrokerInstances[].Endpoints, e dal campo Endpoint nella pagina dei dettagli del broker nella console Amazon MQ. Gli endpoint del broker sono URI completi, ad esempio:
amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671
In questo esempio il nome FQDN del broker è. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com L'endpoint è diverso per ogni broker e per ogni AWS regione, quindi utilizza il valore pubblicizzato da Amazon MQ per il broker specifico a cui ti stai connettendo. Non ricavare l'identificatore da un indirizzo IP o da un alias DNS personale.
Tipi di certificato
Per migliorare la sicurezza, Amazon MQ sta sostituendo i certificati wildcard regionali condivisi con un certificato separato per ciascun broker.
-
Per-broker certificato. Un certificato rilasciato per un singolo broker. L'FQDN del broker appare nell'estensione
subjectAltName(SAN). -
Certificato Wildcard regionale (precedente). Un certificato condiviso dai broker di una AWS regione, la cui unica
subjectAltNamevoce è un nome jolly. Questo tipo di certificato è in fase di ritiro.
La verifica dell'FQDN del broker rispetto all'subjectAltNameestensione, come descritto in questo argomento, funziona con entrambi i tipi di certificato.
Nome comune e nomi alternativi dell'oggetto
Il nome comune (CN) del certificato è limitato a 64 caratteri, che un FQDN di un broker può superare. Su un certificato per broker, il CN contiene quindi un'etichetta opaca e l'FQDN del broker è presente nell'estensione (SAN). subjectAltName
L'estensione SAN è il campo utilizzato per la verifica del nome host. L'esempio seguente mostra i campi pertinenti di un certificato per broker. L'FQDN del broker viene visualizzato come DNS voce nel CN e non nel subjectAltName CN.
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
Per fare un confronto, un certificato regionale con caratteri jolly precedenti riporta il nome jolly sia nell'estensione CN che nell'estensione SAN e non contiene alcun FQDN del broker:
Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
CA:FALSE
I certificati Amazon MQ for ActiveMQ coprono inoltre i nomi host per istanza utilizzati da una active/standby distribuzione, quindi un client che si connette tramite il Failover Transport esegue la verifica con successo rispetto all'endpoint utilizzato:
X509v3 Subject Alternative Name:
DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com