View a markdown version of this page

Certificados TLS do Amazon MQ Broker - Amazon MQ

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Certificados TLS do Amazon MQ Broker

Os corretores do Amazon MQ apresentam um certificado de servidor que identifica o corretor por seu nome de domínio totalmente qualificado (FQDN). Seu cliente é responsável por verificar esse certificado ao estabelecer uma conexão TLS.

Exemplo de FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Recomendamos que você configure seu cliente para verificar o certificado do corretor conforme descrito na RFC 9525, Identidade de serviço em TLS. Quando seu cliente se conecta a um corretor Amazon MQ, ele deve fazer o seguinte:

  • Use o FQDN do endpoint do broker como identificador de referência. Use o FQDN do endpoint do broker retornado pela DescribeBroker operação ou mostrado na página de detalhes do broker no console do Amazon MQ. Não derive o identificador de um endereço IP ou de um alias de DNS próprio.

  • Verifique o identificador em relação à subjectAltName extensão. Compare o FQDN do broker com as dNSName entradas na extensão do certificado subjectAltName (SAN).

  • Não use o Nome Comum (CN). O CN não identifica o corretor e não pode conter o FQDN do corretor. Clientes que correspondam somente ao CN, ou que exijam um valor específico no CN, podem não conseguir se conectar.

Importante

Não desative a verificação do certificado e não fixe um certificado de corretor individual ou um assunto específico do certificado. O Amazon MQ alterna os certificados do corretor, e o conteúdo do assunto do certificado pode mudar. Clientes que fixam um certificado ou um valor de assunto podem não conseguir se conectar após a rotação de um certificado.

nota

A maioria das bibliotecas de cliente TLS verifica o FQDN do broker em relação à subjectAltName extensão por padrão quando você fornece o nome do host do endpoint do broker. Se seu cliente substituir o nome do host de verificação ou fornecer seu próprio retorno de chamada de verificação, certifique-se de que ele use o FQDN do corretor e compare com ele. subjectAltName

O restante deste tópico descreve o certificado que o corretor apresenta com mais detalhes.

Identidade do corretor

Um corretor é identificado por seu nome de domínio totalmente qualificado (FQDN). Obtenha o FQDN do endpoint do broker, que está disponível na DescribeBroker operação em e no BrokerInstances[].Endpoints campo Endpoint na página de detalhes do broker no console do Amazon MQ. Os endpoints do broker são URIs completos, por exemplo:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

Neste exemplo, o corretor FQDN é. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com O endpoint é diferente para cada corretora e para cada AWS região, então use o valor que o Amazon MQ anuncia para a corretora específica à qual você está se conectando. Não derive o identificador de um endereço IP ou de um alias de DNS próprio.

Tipos de certificados

Para aumentar a segurança, o Amazon MQ está substituindo os certificados curinga regionais compartilhados por um certificado separado para cada corretor.

  • Per-broker certificado. Um certificado emitido para um único corretor. O FQDN do broker aparece na extensão subjectAltName (SAN).

  • Certificado curinga regional (legado). Um certificado compartilhado pelos corretores em uma AWS região, cuja única subjectAltName entrada é um nome curinga. Esse tipo de certificado está sendo retirado.

A verificação do FQDN do broker em relação à subjectAltName extensão, conforme descrito neste tópico, funciona com os dois tipos de certificado.

Nome comum e nomes alternativos de assunto

O nome comum (CN) do certificado é limitado a 64 caracteres, que um FQDN do corretor pode exceder. Portanto, em um certificado por corretor, o CN contém uma etiqueta opaca e o FQDN do corretor está presente na extensão subjectAltName (SAN).

A extensão SAN é o campo usado para verificação do nome do host. O exemplo a seguir mostra os campos relevantes de um certificado por corretor. O corretor FQDN aparece como uma DNS entrada no subjectAltName CN e não no CN.

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Para comparação, um certificado curinga regional legado carrega o nome curinga nas extensões CN e SAN e não contém nenhum FQDN do corretor:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Além disso, os certificados Amazon MQ for ActiveMQ abrangem os nomes de host por instância que uma active/standby implantação usa, portanto, um cliente que se conecta por meio do Failover Transport verifica com êxito qualquer endpoint usado:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com