View a markdown version of this page

Certificati TLS del broker Amazon MQ - Amazon MQ

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Certificati TLS del broker Amazon MQ

I broker Amazon MQ presentano un certificato server che identifica il broker in base al suo nome di dominio completo (FQDN). Il cliente è responsabile della verifica di questo certificato quando stabilisce una connessione TLS.

Esempio di FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Ti consigliamo di configurare il tuo client per verificare il certificato del broker come descritto in RFC 9525, Service Identity in TLS. Quando il cliente si connette a un broker Amazon MQ, deve effettuare le seguenti operazioni:

  • Utilizza l'FQDN dell'endpoint del broker come identificatore di riferimento. Utilizza il nome completo dell'endpoint del broker restituito dall'DescribeBrokeroperazione o visualizzato nella pagina dei dettagli del broker nella console Amazon MQ. Non derivare l'identificatore da un indirizzo IP o da un alias DNS personale.

  • Verifica l'identificatore rispetto all'estensione. subjectAltName Abbina l'FQDN del broker alle dNSName voci nell'estensione del certificato subjectAltName (SAN).

  • Non utilizzare il nome comune (CN). Il CN non identifica il broker e non può contenere l'FQDN del broker. I client che corrispondono solo al CN o che richiedono un valore specifico nel CN potrebbero non riuscire a connettersi.

Importante

Non disattivate la verifica dei certificati e non aggiungete alcun certificato del singolo broker o un oggetto specifico del certificato. Amazon MQ modifica i certificati dei broker e il contenuto dell'oggetto del certificato può cambiare. I client che fissano un certificato o un valore oggetto potrebbero non riuscire a connettersi dopo la rotazione di un certificato.

Nota

La maggior parte delle librerie client TLS verifica l'FQDN del broker rispetto all'subjectAltNameestensione per impostazione predefinita quando si fornisce il nome host dell'endpoint del broker. Se il tuo cliente sovrascrive il nome host di verifica o fornisce il proprio callback di verifica, assicurati che utilizzi l'FQDN del broker e che corrisponda a quello. subjectAltName

Il resto di questo argomento descrive il certificato presentato dal broker in modo più dettagliato.

Identità del broker

Un broker è identificato dal suo nome di dominio completo (FQDN). Ottieni l'FQDN dall'endpoint del broker, disponibile nella sezione DescribeBroker Operation inBrokerInstances[].Endpoints, e dal campo Endpoint nella pagina dei dettagli del broker nella console Amazon MQ. Gli endpoint del broker sono URI completi, ad esempio:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

In questo esempio il nome FQDN del broker è. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com L'endpoint è diverso per ogni broker e per ogni AWS regione, quindi utilizza il valore pubblicizzato da Amazon MQ per il broker specifico a cui ti stai connettendo. Non ricavare l'identificatore da un indirizzo IP o da un alias DNS personale.

Tipi di certificato

Per migliorare la sicurezza, Amazon MQ sta sostituendo i certificati wildcard regionali condivisi con un certificato separato per ciascun broker.

  • Per-broker certificato. Un certificato rilasciato per un singolo broker. L'FQDN del broker appare nell'estensione subjectAltName (SAN).

  • Certificato Wildcard regionale (precedente). Un certificato condiviso dai broker di una AWS regione, la cui unica subjectAltName voce è un nome jolly. Questo tipo di certificato è in fase di ritiro.

La verifica dell'FQDN del broker rispetto all'subjectAltNameestensione, come descritto in questo argomento, funziona con entrambi i tipi di certificato.

Nome comune e nomi alternativi dell'oggetto

Il nome comune (CN) del certificato è limitato a 64 caratteri, che un FQDN di un broker può superare. Su un certificato per broker, il CN contiene quindi un'etichetta opaca e l'FQDN del broker è presente nell'estensione (SAN). subjectAltName

L'estensione SAN è il campo utilizzato per la verifica del nome host. L'esempio seguente mostra i campi pertinenti di un certificato per broker. L'FQDN del broker viene visualizzato come DNS voce nel CN e non nel subjectAltName CN.

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Per fare un confronto, un certificato regionale con caratteri jolly precedenti riporta il nome jolly sia nell'estensione CN che nell'estensione SAN e non contiene alcun FQDN del broker:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

I certificati Amazon MQ for ActiveMQ coprono inoltre i nomi host per istanza utilizzati da una active/standby distribuzione, quindi un client che si connette tramite il Failover Transport esegue la verifica con successo rispetto all'endpoint utilizzato:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com