View a markdown version of this page

Amazon MQ ブローカー TLS 証明書 - Amazon MQ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon MQ ブローカー TLS 証明書

Amazon MQ ブローカーは、完全修飾ドメイン名 (FQDN) でブローカーを識別するサーバー証明書を提供します。クライアントは、TLS 接続を確立するときにこの証明書を検証する責任があります。

FQDN の例:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

RFC 9525, Service Identity in TLS で説明されているように、ブローカー証明書を検証するようにクライアントを設定することをお勧めします。クライアントが Amazon MQ ブローカーに接続するときは、次の操作を行う必要があります。

  • ブローカーエンドポイント FQDN を参照識別子として使用します。DescribeBroker オペレーションによって返されるか、Amazon MQ コンソールのブローカーの詳細ページに表示されるブローカーエンドポイントの FQDN を使用します。IP アドレスまたは独自の DNS エイリアスから識別子を取得しないでください。

  • 識別子をsubjectAltName拡張機能と照合します。ブローカー FQDN を証明書 subjectAltName (SAN) 拡張機能のdNSNameエントリと照合します。

  • 共通名 (CN) を使用しないでください。CN はブローカーを識別せず、ブローカー FQDN を含めることはできません。CN のみに一致するクライアント、または CN で特定の値を必要とするクライアントは、接続に失敗することがあります。

重要

証明書の検証を無効にしたり、個々のブローカー証明書または特定の証明書のサブジェクトを固定したりしないでください。Amazon MQ はブローカー証明書をローテーションし、証明書のサブジェクトの内容が変更される可能性があります。証明書またはサブジェクト値をピン留めするクライアントは、証明書のローテーション後に接続に失敗することがあります。

注記

ほとんどの TLS クライアントライブラリは、ブローカーエンドポイントのホスト名を指定するときに、デフォルトでブローカー FQDN をsubjectAltName拡張機能と照合します。クライアントが検証ホスト名を上書きするか、独自の検証コールバックを提供する場合は、ブローカー FQDN を使用し、 と一致することを確認してくださいsubjectAltName。

このトピックの残りの部分では、ブローカーが提示する証明書について詳しく説明します。

ブローカー ID

ブローカーは完全修飾ドメイン名 (FQDN) で識別されます。ブローカーエンドポイントから FQDN を取得します。これは、 の DescribeBrokerオペレーション、BrokerInstances[].Endpointsおよび Amazon MQ コンソールのブローカーの詳細ページのエンドポイントフィールドから使用できます。ブローカーエンドポイントは完全な URIs。次に例を示します。

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

この例では、ブローカー FQDN は ですb-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com。エンドポイントはブローカーと AWS リージョンごとに異なるため、接続先の特定のブローカーに対して Amazon MQ がアドバタイズする値を使用します。IP アドレスまたは独自の DNS エイリアスから識別子を取得しないでください。

証明書タイプ

セキュリティを強化するために、Amazon MQ は共有リージョンワイルドカード証明書をブローカーごとに個別の証明書に置き換えます。

  • ブローカーごとの証明書。単一のブローカーに対して発行された証明書。ブローカー FQDN が subjectAltName (SAN) 拡張機能に表示されます。

  • リージョンワイルドカード証明書 (レガシー)。 AWS リージョンのブローカーによって共有される証明書。subjectAltNameエントリはワイルドカード名のみです。この証明書タイプは廃止されます。

このトピックで説明されているように、ブローカーの FQDN をsubjectAltName拡張機能と照合すると、両方の証明書タイプで動作します。

共通名とサブジェクトの代替名

証明書の共通名 (CN) は 64 文字に制限されており、ブローカー FQDN はこれを超える可能性があります。したがって、ブローカーごとの証明書では、CN には不透明なラベルが含まれ、ブローカー FQDN は subjectAltName (SAN) 拡張機能に存在します。

SAN 拡張機能は、ホスト名の検証に使用されるフィールドです。次の例は、ブローカーごとの証明書の関連フィールドを示しています。ブローカー FQDN は、CN ではなくsubjectAltName、 のDNSエントリとして表示されます。

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

比較のために、レガシーリージョンのワイルドカード証明書は、CN 拡張機能と SAN 拡張機能の両方でワイルドカード名を保持し、ブローカー FQDN は含まれません。

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Amazon MQ for ActiveMQ 証明書は、アクティブ/スタンバイデプロイが使用するインスタンスごとのホスト名もカバーするため、フェイルオーバートランスポートを介して接続するクライアントは、使用するエンドポイントに対して正常に検証されます。

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com