Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Le migliori pratiche per la verifica dei certificati TLS in Amazon MQ per RabbitMQ
I broker Amazon MQ presentano un certificato server che identifica il broker in base al suo nome di dominio completo (FQDN). Il cliente è responsabile della verifica di questo certificato quando stabilisce una connessione TLS.
Esempio di FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Ti consigliamo di configurare il tuo client per verificare il certificato del broker come descritto in RFC 9525, Service Identity in TLS.
-
Utilizza l'FQDN dell'endpoint del broker come identificatore di riferimento. Utilizza il nome completo dell'endpoint del broker restituito dall'
DescribeBrokeroperazione o visualizzato nella pagina dei dettagli del broker nella console Amazon MQ. Non derivare l'identificatore da un indirizzo IP o da un alias DNS personale. -
Verifica l'identificatore rispetto all'estensione.
subjectAltNameAbbina l'FQDN del broker alledNSNamevoci nell'estensione del certificatosubjectAltName(SAN). -
Non utilizzare il nome comune (CN). Il CN non identifica il broker e non può contenere l'FQDN del broker. I client che corrispondono solo al CN o che richiedono un valore specifico nel CN potrebbero non riuscire a connettersi.
Importante
Non disattivate la verifica dei certificati e non aggiungete alcun certificato del singolo broker o un oggetto specifico del certificato. Amazon MQ modifica i certificati dei broker e il contenuto dell'oggetto del certificato può cambiare. I client che fissano un certificato o un valore oggetto potrebbero non riuscire a connettersi dopo la rotazione di un certificato.
Nota
La maggior parte delle librerie client TLS verifica l'FQDN del broker rispetto all'subjectAltNameestensione per impostazione predefinita quando si fornisce il nome host dell'endpoint del broker. Se il tuo cliente sovrascrive il nome host di verifica o fornisce il proprio callback di verifica, assicurati che utilizzi l'FQDN del broker e che corrisponda a quello. subjectAltName
Per ulteriori informazioni sui certificati del broker Amazon MQ, inclusi i tipi di certificati emessi da Amazon MQ e alcuni esempi annotati di ciascuno, consulta. Certificati TLS del broker Amazon MQ