Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Rete privata per Amazon MQ per RabbitMQ
La rete privata consente ai broker Amazon MQ for RabbitMQ di connettersi alle risorse private nel tuo VPC. Queste risorse possono includere provider di identità privati (LDAP o OAuth2), altri broker Amazon MQ for RabbitMQ o broker RabbitMQ ospitati autonomamente. Puoi connetterti alle tue risorse privatamente senza utilizzare la rete Internet pubblica.
Disponibilità
-
La rete privata è disponibile solo per i broker Amazon MQ for RabbitMQ. I broker ActiveMQ non sono supportati.
-
La rete privata non è disponibile nelle regioni AWS GovCloud (Stati Uniti).
-
La rete privata è disponibile solo AWS nelle regioni in cui è disponibile Amazon VPC Lattice. Per ulteriori informazioni sulle regioni in cui VPC Lattice è disponibile, consulta gli endpoint e le quote di Amazon VPC Lattice nella Guida generale. AWS
Argomenti
Come funzionano le reti private
La rete privata utilizza Amazon VPC Lattice, AWS Resource Access Manager (AWS RAM) e AWS PrivateLink per connettere il broker a una destinazione privata nel tuo VPC.
La configurazione prevede i seguenti componenti:
-
Un gateway di risorse VPC Lattice nel tuo VPC funge da punto di ingresso per il traffico dal broker verso le tue risorse private.
-
Una o più configurazioni di risorse VPC Lattice definiscono le destinazioni private (indirizzo IP o nome DNS) raggiungibili tramite il gateway delle risorse.
-
Una condivisione delle risorse AWS RAM raggruppa le configurazioni delle risorse ed è associata al broker tramite l'operazione API.
UpdateBroker -
Durante il riavvio di un broker, Amazon MQ crea endpoint VPC di risorse nel VPC del broker. Questi endpoint stabiliscono il percorso di rete attraverso il gateway delle risorse verso le destinazioni configurate.
Prerequisiti
Prima di configurare una rete privata, verificate quanto segue:
-
Hai un broker Amazon MQ for RabbitMQ in uno
RUNNINGstato. -
Hai un VPC con almeno una sottorete. Questo VPC ospita il gateway delle risorse e non deve necessariamente essere lo stesso VPC del broker. Per una disponibilità elevata, utilizza le sottoreti in più zone di disponibilità.
-
Il gateway di risorse VPC Lattice deve condividere almeno una zona di disponibilità con il broker. Questo è un problema solo per i broker a istanza singola. I cluster broker utilizzano tutte le zone di disponibilità disponibili.
Nota
Non è necessario che il broker sia privato. Un broker accessibile al pubblico può anche utilizzare reti private.
Configurazione di una rete privata
Segui questi passaggi per configurare una rete privata per il tuo broker Amazon MQ per RabbitMQ.
Passaggio 1: crea un gateway di risorse VPC Lattice
Crea un gateway di risorse VPC Lattice in un VPC in grado di raggiungere le tue risorse private. Il gateway di risorse funge da proxy trasparente. Indirizza il traffico dal broker alle destinazioni configurate.
-
Apri la Console Amazon VPC
. -
Nel pannello di navigazione, in VPC Lattice, scegli Resource gateways.
-
Scegli Crea gateway di risorse.
-
Configura il gateway di risorse con un VPC, sottoreti e gruppo di sicurezza. Assicurati che almeno una sottorete si trovi in una zona di disponibilità condivisa con il tuo broker.
Per ulteriori informazioni, consulta Resource Gateways nella Amazon VPC Lattice User Guide.
Fase 2: creazione di configurazioni di risorse VPC Lattice
Crea una o più configurazioni di risorse che definiscano le destinazioni private che il tuo broker deve raggiungere. Ogni configurazione delle risorse specifica un indirizzo IP o un nome DNS risolvibile dall'interno del VPC in cui si configura il gateway di risorse.
È possibile aggiungere facoltativamente un nome di dominio personalizzato a una configurazione di risorse. Solo i nomi di dominio verificati sono utilizzabili per la risoluzione DNS da parte del broker. Se la configurazione delle risorse non ha un nome di dominio utilizzabile, Amazon MQ fornisce un nome DNS tramite l'operazione DescribeSharedResources API. Puoi utilizzare questo nome DNS nella configurazione del tuo broker.
Per ulteriori informazioni, consulta Configurazione delle risorse nella Guida per l’utente di Amazon VPC Lattice.
Fase 3: Creare un AWS Condivisione delle risorse RAM
Crea una condivisione di risorse AWS RAM e aggiungici le tue configurazioni di risorse VPC Lattice. La condivisione delle risorse è ciò che associ al tuo broker Amazon MQ.
Importante
La condivisione delle risorse deve consentire l'utilizzo di committenti esterni. Le condivisioni di risorse limitate alla tua organizzazione (allowExternalPrincipals=false) non possono essere utilizzate con Amazon MQ.
Per ulteriori informazioni, consulta Creazione di una condivisione di risorse nella Guida per l'utente di AWS Resource Access Manager.
Fase 4: Associa la condivisione delle risorse al tuo broker
Usa l'operazione UpdateBroker API per associare la condivisione delle risorse AWS RAM al tuo broker. È possibile associare più condivisioni di risorse fornendo un elenco di ARN di condivisione delle risorse.
Esempio Associa una condivisione di risorse utilizzando AWS CLI
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222
Sostituisci i segnaposto con i tuoi valori:
-
--broker-id— L'ID univoco del tuo broker (ilb-a1b2c3d4-...valore). -
--resource-share-arns— L'Amazon Resource Name (ARN) della tua quota di risorse AWS RAM (ilarn:aws:ram:...valore).
Per ulteriori informazioni, consulta UpdateBroker Amazon MQ REST API Reference.
Per associare più condivisioni di risorse, separa gli ARN con degli spazi:
aws mq update-broker \ --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111\ --resource-share-arnsarn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333
Nota
Se chiami UpdateBroker più volte prima del riavvio, ha effetto solo l'ultima chiamata. Il resourceShareArns parametro è una sostituzione completa (put), non un'operazione additiva. È necessario fornire l'elenco completo degli ARN di condivisione delle risorse che si desidera associare al broker ogni volta che si chiama. UpdateBroker
Nota
Le modifiche alle associazioni di condivisione delle risorse richiedono il riavvio del broker per avere effetto. La chiamata UpdateBroker associa la condivisione delle risorse al broker ma non stabilisce immediatamente il percorso di rete.
Passaggio 5: riavviare il broker
Riavvia il broker per applicare le modifiche in sospeso alla condivisione delle risorse. Durante il riavvio, Amazon MQ crea endpoint VPC di risorse nel VPC del broker. Quindi stabilisce il percorso di rete verso le tue risorse private.
Esempio Riavvia il broker utilizzando AWS CLI
aws mq reboot-broker --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Il riavvio causa tempi di inattività per i broker a istanza singola e una breve indisponibilità (failover) per i broker di cluster. Attendi che il broker ritorni allo stato prima di procedere. RUNNING Questa operazione richiede in genere dai 10 ai 20 minuti.
Per ulteriori informazioni, consulta RebootBroker Amazon MQ REST API Reference.
Passaggio 6: verifica la configurazione
Usa l'operazione DescribeSharedResources API per verificare che le tue risorse siano disponibili. Puoi anche usarlo per recuperare i nomi DNS da utilizzare nella configurazione del tuo broker.
Esempio Verifica le risorse condivise utilizzando AWS CLI
aws mq describe-shared-resources --broker-idb-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111
Al termine della configurazione, le condivisioni di risorse vengono visualizzate nello AVAILABLE stato. Ogni configurazione delle risorse mostra il nome DNS associato.
Per ulteriori informazioni, consulta DescribeSharedResources Amazon MQ REST API Reference.
Casi d’uso
Le sezioni seguenti descrivono i casi d'uso comuni per le reti private.
Connessione a un provider di identità privato
Puoi utilizzare una rete privata per connettere il tuo broker a un provider di identità LDAP o OAuth2 privato senza esporlo alla rete Internet pubblica. Dopo aver configurato la rete privata, utilizza il nome DNS della risposta DescribeSharedResources API nella configurazione di autenticazione del broker.
Per ulteriori informazioni sulla configurazione dell'autenticazione, consulta Autenticazione e autorizzazione LDAP per Amazon MQ for RabbitMQ e. OAuth autenticazione e autorizzazione 2.0 per Amazon MQ for RabbitMQ
Connessione a un altro broker Amazon MQ per RabbitMQ
Puoi utilizzare una rete privata per connettere il tuo broker a un altro broker Amazon MQ for RabbitMQ utilizzando i plug-in Shovel o Federation. Ciò consente la comunicazione privata tra broker senza esporre nessuno dei broker alla rete Internet pubblica.
Quando crei la configurazione delle risorse per un altro broker Amazon MQ, fornisci l'endpoint del broker (ad esempiob-xxxx.mq.us-east-1.on.aws) come nome di dominio personalizzato. Ciò garantisce il successo della convalida del certificato TLS. RabbitMQ 4 e versioni successive applicano questa convalida per impostazione predefinita per le connessioni Shovel e Federation. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.
Usa il nome DNS della risposta DescribeSharedResources API come destinazione nella tua configurazione Shovel o Federation.
Nota
Per le versioni di RabbitMQ precedenti alla 4, la verifica peer del certificato TLS non viene applicata per impostazione predefinita per Shovel e Federation. Puoi specificare l'endpoint del broker come nome di dominio personalizzato o disattivare la verifica peer tramite configurazione. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.
Connessione a un broker RabbitMQ ospitato autonomamente
Puoi utilizzare una rete privata per connettere il tuo broker Amazon MQ a un broker RabbitMQ self-hosted nel tuo VPC utilizzando i plug-in Shovel o Federation. Crea una configurazione delle risorse che punti all'indirizzo IP o al nome DNS del tuo broker ospitato autonomamente. Usa il nome DNS della risposta DescribeSharedResources API nella tua configurazione Shovel o Federation.
Per impostazione predefinita, RabbitMQ 4 e versioni successive applica la verifica peer del certificato TLS. È necessario utilizzare un nome di dominio verificato o disattivare la verifica tra pari tramite configurazione. Per ulteriori informazioni, consulta Configurazione SSL del client AMQP.
Modifica delle risorse condivise
Puoi modificare le condivisioni di risorse associate al tuo broker in qualsiasi momento. Chiama l'operazione UpdateBroker API con un elenco aggiornato degli ARN di condivisione delle risorse. Le modifiche avranno effetto dopo il successivo riavvio del broker.
Per dissociare tutte le condivisioni di risorse da un broker, chiama UpdateBroker con un elenco vuoto di ARN di condivisione delle risorse, quindi riavvia il broker.
Importante
Puoi modificare le condivisioni di risorse AWS RAM in qualsiasi momento. È possibile aggiungere o rimuovere le configurazioni delle risorse VPC Lattice da una condivisione di risorse. Amazon MQ non rileva queste modifiche finché non chiami UpdateBroker e riavvii il broker. Tuttavia, la rimozione di una configurazione delle risorse precedentemente applicata al broker revoca immediatamente l'accesso del broker a tale risorsa. Questa revoca non richiede la chiamata UpdateBroker o il riavvio, ma lo stato della risorsa in ingresso non DescribeSharedResources verrà aggiornato fino alla chiamata e al riavvio. UpdateBroker
Quote
Le seguenti quote si applicano alle reti private:
| Risorsa | Limite predefinito | Description |
|---|---|---|
| AWS Quote di risorse RAM per broker | 10 | Il superamento di questo limite causa il fallimento della chiamata UpdateBroker API. |
| Configurazioni delle risorse VPC Lattice per broker | 100 | Il totale di tutte le condivisioni di risorse associate. Le configurazioni delle risorse in eccesso sono contrassegnate come ERROR nella DescribeSharedResources risposta. |
Stati delle risorse
Utilizza l'operazione DescribeSharedResources API per verificare lo stato delle risorse condivise. La tabella seguente descrive i possibili stati:
| Stato | Description |
|---|---|
SETUP_IN_PROGRESS |
La risorsa è in fase di configurazione. Questo stato viene visualizzato dopo la chiamata UpdateBroker e persiste fino al completamento del riavvio del broker. |
AVAILABLE |
La risorsa è attiva e il broker può raggiungere la destinazione configurata. |
DELETION_IN_PROGRESS |
La risorsa viene rimossa dal broker. |
PENDING_CREATE |
La risorsa è in coda per la creazione di endpoint VPC. Questo stato è breve e viene visualizzato durante il flusso di lavoro di riavvio del broker. |
PENDING_DELETE |
La risorsa viene messa in coda per l'eliminazione degli endpoint VPC. Questo stato è breve e viene visualizzato durante il flusso di lavoro di riavvio del broker. |
ERROR |
La risorsa non è stata configurata. Chiama DescribeSharedResources per i dettagli dell'errore. Una UpdateBroker nuova chiamata riporta la risorsa aSETUP_IN_PROGRESS. |
Risoluzione dei problemi
- La configurazione della risorsa è in stato ERROR dopo il riavvio
-
Controlla i dettagli dell'errore utilizzando l'operazione
DescribeSharedResourcesAPI. Le cause più comuni includono:-
Il gateway di risorse VPC Lattice non condivide una zona di disponibilità con il broker.
-
Il numero totale di configurazioni delle risorse in tutte le condivisioni di risorse supera la quota.
Dopo aver risolto il problema, richiama (anche con gli stessi ARN di condivisione di risorse) per spostare
UpdateBrokernuovamente la risorsa inSETUP_IN_PROGRESS, quindi riavvia il broker. -
- UpdateBroker fallisce con un errore di convalida
-
Verificare quanto segue:
-
L'ARN della condivisione delle risorse è valido e di proprietà del tuo account.
-
La condivisione delle risorse è nella stessa regione del broker.
-
La condivisione delle risorse consente l'accesso a committenti esterni.
-
Non hai superato la quota di condivisione delle risorse per broker.
-
- Il broker non può raggiungere la risorsa privata dopo il riavvio
-
Verificare quanto segue:
-
Lo stato della risorsa è
AVAILABLEindicato nellaDescribeSharedResourcesrisposta. -
Il gruppo di sicurezza sul gateway delle risorse consente il traffico in uscita verso la destinazione sulle porte richieste.
-
L'IP o il nome DNS di destinazione nella configurazione delle risorse è raggiungibile dal VPC in cui è distribuito il gateway di risorse.
-
Stai utilizzando il nome DNS corretto indicato nella
DescribeSharedResourcesrisposta nella configurazione del tuo broker.
-