View a markdown version of this page

Rete privata per Amazon MQ per RabbitMQ - Amazon MQ

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Rete privata per Amazon MQ per RabbitMQ

La rete privata consente ai broker Amazon MQ for RabbitMQ di connettersi a risorse private nel tuo VPC. Queste risorse possono includere provider di identità privati (LDAP o OAuth2), altri broker Amazon MQ for RabbitMQ o broker RabbitMQ con hosting autonomo. Puoi connetterti alle tue risorse in modo privato senza utilizzare la rete Internet pubblica.

Disponibilità
  • La rete privata è disponibile solo per i broker Amazon MQ for RabbitMQ. I broker ActiveMQ non sono supportati.

  • La rete privata non è disponibile nelle regioni AWS GovCloud (Stati Uniti).

  • La rete privata è disponibile solo AWS nelle regioni in cui è disponibile Amazon VPC Lattice. Per ulteriori informazioni sulle regioni in cui è disponibile VPC Lattice, consulta gli endpoint e le quote di Amazon VPC Lattice nella Guida generale. AWS

Come funzionano le reti private

La rete privata utilizza Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) e AWS PrivateLink per connettere il broker a una destinazione privata nel tuo VPC.

La configurazione include i seguenti componenti:

  1. Un gateway di risorse VPC Lattice nel tuo VPC funge da punto di ingresso per il traffico dal broker alle tue risorse private.

  2. Una o più configurazioni di risorse VPC Lattice definiscono le destinazioni private (indirizzo IP o nome DNS) raggiungibili tramite il gateway di risorse.

  3. Una condivisione di risorse AWS RAM racchiude le configurazioni delle risorse ed è associata al broker tramite l'operazione API. UpdateBroker

  4. Durante il riavvio del broker, Amazon MQ crea endpoint VPC di risorse nel VPC del broker. Questi endpoint stabiliscono il percorso di rete attraverso il gateway di risorse verso le destinazioni configurate.

Prerequisiti

Prima di configurare una rete privata, accertatevi di quanto segue:

  • Hai un broker Amazon MQ for RabbitMQ in uno RUNNING stato.

  • Hai un VPC con almeno una sottorete. Questo VPC ospita il gateway di risorse e non deve necessariamente essere lo stesso VPC del broker. Per un'elevata disponibilità, utilizza sottoreti in più zone di disponibilità.

  • Il gateway di risorse VPC Lattice deve condividere almeno una zona di disponibilità con il broker. Questo è un problema solo per i broker a istanza singola. I broker di cluster utilizzano tutte le zone di disponibilità disponibili.

Nota

Il broker non deve essere privato. Un broker accessibile al pubblico può anche utilizzare reti private.

Configurazione di reti private

Segui questi passaggi per configurare una rete privata per il tuo broker Amazon MQ for RabbitMQ.

Fase 1: Creare un gateway di risorse VPC Lattice

Crea un gateway di risorse VPC Lattice in un VPC in grado di raggiungere le tue risorse private. Il gateway di risorse funge da proxy trasparente. Indirizza il traffico dal broker alle destinazioni configurate.

  1. Apri la Console Amazon VPC.

  2. Nel pannello di navigazione, in VPC Lattice, scegli Resource gateway.

  3. Scegli Crea gateway di risorse.

  4. Configura il gateway di risorse con un VPC, sottoreti e un gruppo di sicurezza. Assicurati che almeno una sottorete si trovi in una zona di disponibilità condivisa con il tuo broker.

Per ulteriori informazioni, consulta Resource gateway nella Amazon VPC Lattice User Guide.

Fase 2: Creare configurazioni di risorse VPC Lattice

Crea una o più configurazioni di risorse che definiscano le destinazioni private che il tuo broker deve raggiungere. Ogni configurazione di risorsa specifica un indirizzo IP o un nome DNS risolvibile dall'interno del VPC in cui si configura il gateway di risorse.

Facoltativamente, puoi aggiungere un nome di dominio personalizzato a una configurazione di risorse. Solo i nomi di dominio verificati sono utilizzabili per la risoluzione DNS del broker. Se la configurazione delle risorse non ha un nome di dominio utilizzabile, Amazon MQ fornisce un nome DNS tramite l'operazione DescribeSharedResources API. Puoi utilizzare questo nome DNS nella configurazione del tuo broker.

Per ulteriori informazioni, consulta Configurazione delle risorse nella Guida per l’utente di Amazon VPC Lattice.

Fase 3: Creare unAWSCondivisione di risorse RAM

Crea una condivisione di risorse AWS RAM e aggiungi le configurazioni delle risorse VPC Lattice. La condivisione delle risorse è ciò che associ al tuo broker Amazon MQ.

Importante

La condivisione delle risorse deve consentire l'utilizzo di soggetti esterni. Le condivisioni di risorse limitate alla tua organizzazione (allowExternalPrincipals=false) non possono essere utilizzate con Amazon MQ.

Per ulteriori informazioni, vedere Creazione di una condivisione di risorse nella Guida per l'utente di AWS Resource Access Manager.

Passaggio 4: Associa la condivisione delle risorse al tuo broker

Utilizza l'operazione UpdateBroker API per associare la condivisione di risorse AWS RAM al tuo broker. È possibile associare più condivisioni di risorse fornendo un elenco di ARN di condivisione di risorse.

Esempio Associa una condivisione di risorse utilizzando ilAWS CLI
aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222

Sostituisci i segnaposto con i tuoi valori:

  • --broker-id— L'ID univoco del tuo broker (il b-a1b2c3d4-... valore).

  • --resource-share-arns— L'Amazon Resource Name (ARN) della tua quota di risorse AWS RAM (il arn:aws:ram:... valore).

Per ulteriori informazioni, consulta UpdateBrokerAmazon MQ REST API Reference.

Per associare più condivisioni di risorse, separa gli ARN con degli spazi:

aws mq update-broker \ --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 \ --resource-share-arns arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222 arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
Nota

Se si chiama UpdateBroker più volte prima del riavvio, ha effetto solo l'ultima chiamata. Il resourceShareArns parametro è una sostituzione completa (put), non un'operazione additiva. È necessario fornire l'elenco completo degli ARN di condivisione delle risorse che si desidera associare al broker ogni volta che si effettua una chiamata. UpdateBroker

Nota

Le modifiche alle associazioni di condivisione delle risorse richiedono il riavvio del broker per avere effetto. La chiamata UpdateBroker associa la condivisione di risorse al broker ma non stabilisce immediatamente il percorso di rete.

Passaggio 5: riavviare il broker

Riavvia il broker per applicare le modifiche in sospeso alla condivisione delle risorse. Durante il riavvio, Amazon MQ crea endpoint VPC di risorse nel VPC del broker. Stabilisce quindi il percorso di rete verso le tue risorse private.

Esempio Riavvia il broker utilizzando ilAWS CLI
aws mq reboot-broker --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Il riavvio causa tempi di inattività per i broker a istanza singola e una breve indisponibilità (failover) per i broker di cluster. Attendi che il broker ritorni allo stato precedente prima di procedere. RUNNING Questa operazione richiede in genere da 10 a 20 minuti.

Per ulteriori informazioni, consulta RebootBrokerAmazon MQ REST API Reference.

Passaggio 6: verifica della configurazione

Utilizza l'operazione DescribeSharedResources API per verificare che le tue risorse siano disponibili. Puoi anche usarlo per recuperare i nomi DNS da utilizzare nella configurazione del tuo broker.

Esempio Verifica le risorse condivise utilizzando ilAWS CLI
aws mq describe-shared-resources --broker-id b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111

Una volta completata la configurazione, le condivisioni di risorse appaiono AVAILABLE inalterate. Ogni configurazione di risorsa mostra il nome DNS associato.

Per ulteriori informazioni, consulta DescribeSharedResourcesAmazon MQ REST API Reference.

Casi d’uso

Le seguenti sezioni descrivono i casi d'uso comuni per le reti private.

Connessione a un provider di identità privato

Puoi utilizzare una rete privata per connettere il tuo broker a un provider di identità LDAP o OAuth2 privato senza esporlo alla rete Internet pubblica. Dopo aver configurato la rete privata, utilizza il nome DNS della risposta DescribeSharedResources API nella configurazione di autenticazione del broker.

Per ulteriori informazioni sulla configurazione dell'autenticazione, consulta Autenticazione e autorizzazione LDAP per Amazon MQ for RabbitMQ e. OAuth autenticazione e autorizzazione 2.0 per Amazon MQ for RabbitMQ

Connessione a un altro broker Amazon MQ per RabbitMQ

Puoi utilizzare una rete privata per connettere il tuo broker a un altro broker Amazon MQ for RabbitMQ utilizzando i plug-in Shovel o Federation. Ciò consente la comunicazione privata tra broker e broker senza esporre nessuno dei due broker alla rete Internet pubblica.

Quando crei la configurazione delle risorse per un altro broker Amazon MQ, fornisci l'endpoint del broker (ad esempio,b-xxxx.mq.us-east-1.on.aws) come nome di dominio personalizzato. Ciò garantisce il successo della convalida del certificato TLS. RabbitMQ 4 e versioni successive applicano questa convalida per impostazione predefinita per le connessioni Shovel e Federation. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.

Usa il nome DNS della risposta DescribeSharedResources API come destinazione nella configurazione di Shovel o Federation.

Nota

Per le versioni di RabbitMQ precedenti alla 4, la verifica tra pari del certificato TLS non viene applicata per impostazione predefinita per Shovel e Federation. È possibile specificare l'endpoint del broker come nome di dominio personalizzato o disattivare la verifica tra pari tramite la configurazione. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.

Connessione a un broker RabbitMQ con hosting autonomo

Puoi utilizzare una rete privata per connettere il tuo broker Amazon MQ a un broker RabbitMQ con hosting autonomo nel tuo VPC utilizzando i plug-in Shovel o Federation. Crea una configurazione delle risorse che punti all'indirizzo IP o al nome DNS del tuo broker ospitato autonomamente. Usa il nome DNS della risposta DescribeSharedResources API nella configurazione di Shovel o Federation.

RabbitMQ 4 e versioni successive applicano la verifica peer del certificato TLS per impostazione predefinita. È necessario utilizzare un nome di dominio verificato o disattivare la verifica tra pari tramite la configurazione. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.

Modifica delle risorse condivise

Puoi modificare le condivisioni di risorse associate al tuo broker in qualsiasi momento. Chiama l'operazione UpdateBroker API con un elenco aggiornato degli ARN di condivisione delle risorse. Le modifiche hanno effetto dopo il successivo riavvio del broker.

Per dissociare tutte le condivisioni di risorse da un broker, chiama UpdateBroker con un elenco vuoto di ARN di condivisione di risorse, quindi riavvia il broker.

Importante

È possibile modificare le condivisioni AWS di risorse RAM in qualsiasi momento. È possibile aggiungere o rimuovere configurazioni di risorse VPC Lattice da una condivisione di risorse. Amazon MQ non rileva queste modifiche finché non chiami UpdateBroker e riavvii il broker. Tuttavia, la rimozione di una configurazione delle risorse precedentemente applicata al broker revoca immediatamente l'accesso del broker a tale risorsa. Questa revoca non richiede la chiamata UpdateBroker o il riavvio, ma lo stato della risorsa non DescribeSharedResources verrà aggiornato finché non si chiama e si riavvia. UpdateBroker

Quote

Le seguenti quote si applicano alle reti private:

Risorsa Limite predefinito Description
AWSCondivisioni di risorse RAM per broker 10 Il superamento di questo limite causa l'esito negativo della chiamata UpdateBroker API.
Configurazioni delle risorse VPC Lattice per broker 100 Il totale di tutte le condivisioni di risorse associate. Le configurazioni di risorse in eccesso sono contrassegnate come ERROR nella DescribeSharedResources risposta.

Stati delle risorse

Usa l'operazione DescribeSharedResources API per verificare lo stato delle tue risorse condivise. La tabella seguente descrive gli stati possibili:

Stato Description
SETUP_IN_PROGRESS La risorsa è in fase di configurazione. Questo stato appare dopo la chiamata UpdateBroker e persiste fino al completamento del riavvio del broker.
AVAILABLE La risorsa è attiva e il broker può raggiungere la destinazione configurata.
DELETION_IN_PROGRESS La risorsa viene rimossa dal broker.
PENDING_CREATE La risorsa viene messa in coda per la creazione di endpoint VPC. Questo stato è breve e viene visualizzato durante il flusso di lavoro di riavvio del broker.
PENDING_DELETE La risorsa viene messa in coda per l'eliminazione dell'endpoint VPC. Questo stato è breve e viene visualizzato durante il flusso di lavoro di riavvio del broker.
ERROR La risorsa non è stata configurata. Chiama DescribeSharedResources per i dettagli dell'errore. La UpdateBroker nuova chiamata riporta la risorsa aSETUP_IN_PROGRESS.

Risoluzione dei problemi

La configurazione delle risorse è in stato di ERRORE dopo il riavvio

Controlla i dettagli dell'errore utilizzando l'operazione DescribeSharedResources API. Le cause più comuni includono:

  • Il gateway di risorse VPC Lattice non condivide una zona di disponibilità con il broker.

  • Il numero totale di configurazioni di risorse in tutte le condivisioni di risorse supera la quota.

Dopo aver risolto il problema, chiama UpdateBroker nuovamente (anche con gli stessi ARN di condivisione delle risorse) per spostare nuovamente la risorsaSETUP_IN_PROGRESS, quindi riavvia il broker.

UpdateBroker fallisce con un errore di convalida

Garantisci quanto segue:

  • L'ARN di condivisione delle risorse è valido e di proprietà del tuo account.

  • La condivisione delle risorse si trova nella stessa regione del broker.

  • La condivisione delle risorse consente l'utilizzo di presidi esterni.

  • Non hai superato la quota di condivisione delle risorse per broker.

Il broker non può raggiungere la risorsa privata dopo il riavvio

Verificare quanto segue:

  • Lo stato della risorsa è AVAILABLE nella DescribeSharedResources risposta.

  • Il gruppo di sicurezza sul gateway di risorse consente il traffico in uscita verso la destinazione sulle porte richieste.

  • L'IP o il nome DNS di destinazione nella configurazione delle risorse è raggiungibile dal VPC in cui è distribuito il gateway di risorse.

  • Stai utilizzando il nome DNS corretto riportato nella DescribeSharedResources risposta nella configurazione del broker.