

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Rede privada para Amazon MQ para RabbitMQ
<a name="private-networking"></a>

A rede privada permite que os corretores do Amazon MQ for RabbitMQ se conectem a recursos privados em sua VPC. Esses recursos podem incluir provedores de identidade privada (LDAP ou OAuth2), outros corretores do Amazon MQ para RabbitMQ ou corretores RabbitMQ auto-hospedados. Você pode se conectar aos seus recursos de forma privada sem acessar a Internet pública.

**Disponibilidade**  
A rede privada está disponível somente para corretores Amazon MQ for RabbitMQ. Os corretores ActiveMQ não são suportados.
A rede privada não está disponível nas regiões AWS GovCloud (EUA).
A rede privada está disponível somente AWS nas regiões em que o Amazon VPC Lattice está disponível. *Para obter mais informações sobre as regiões em que o VPC Lattice está disponível, consulte os [endpoints e cotas do Amazon VPC Lattice](https://docs.aws.amazon.com/general/latest/gr/vpc-lattice-service.html) na Referência geral. AWS*

**Topics**
+ [Como a rede privada funciona](#private-networking-how-it-works)
+ [Pré-requisitos](#private-networking-prerequisites)
+ [Configurando uma rede privada](#private-networking-setup)
+ [Casos de uso](#private-networking-use-cases)
+ [Modificando recursos compartilhados](#private-networking-modifying)
+ [Cotas](#private-networking-quotas)
+ [Estados de recursos](#private-networking-resource-states)
+ [Solução de problemas](#private-networking-troubleshooting)

## Como a rede privada funciona
<a name="private-networking-how-it-works"></a>

A rede privada usa o Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) e AWS PrivateLink para conectar seu agente a um destino privado em sua VPC.

A configuração envolve os seguintes componentes:

1. Um **gateway de recursos VPC Lattice** em sua VPC atua como ponto de entrada para o tráfego do broker para seus recursos privados.

1. Uma ou mais **configurações de recursos do VPC Lattice** definem os destinos privados (endereço IP ou nome DNS) acessíveis por meio do gateway de recursos.

1. Um **compartilhamento de recursos de AWS RAM empacota** as configurações do recurso e é associado ao agente por meio da operação da `UpdateBroker` API.

1. Durante a reinicialização do agente, o Amazon MQ cria endpoints de VPC de recursos na VPC do agente. Esses endpoints estabelecem o caminho da rede por meio do gateway de recursos até os destinos configurados.

## Pré-requisitos
<a name="private-networking-prerequisites"></a>

Antes de configurar a rede privada, verifique o seguinte:
+ Você tem um corretor Amazon MQ para RabbitMQ em um estado. `RUNNING`
+ Você tem uma VPC com pelo menos uma sub-rede. Essa VPC hospeda o gateway de recursos e não precisa ser a mesma VPC do broker. Para alta disponibilidade, use sub-redes em várias zonas de disponibilidade.
+ O gateway de recursos do VPC Lattice deve compartilhar pelo menos uma zona de disponibilidade com o agente. Essa é uma preocupação apenas para corretores de instância única. Os agentes de cluster usam todas as zonas de disponibilidade disponíveis.

**nota**  
O corretor não precisa ser privado. Um corretor acessível ao público também pode usar redes privadas.

## Configurando uma rede privada
<a name="private-networking-setup"></a>

Siga estas etapas para configurar uma rede privada para sua corretora Amazon MQ for RabbitMQ.

### Etapa 1: criar um gateway de recursos VPC Lattice
<a name="private-networking-setup-resource-gateway"></a>

Crie um gateway de recursos do VPC Lattice em um VPC que possa acessar seus recursos privados. O gateway de recursos atua como um proxy transparente. Ele encaminha o tráfego do broker para os destinos configurados.

1. Abra o [console da Amazon VPC](https://console.aws.amazon.com/vpc/home#ResourceGateways:).

1. **No painel de navegação, em **VPC** Lattice, escolha Resource gateways.**

1. Escolha **Criar um gateway de recursos**.

1. Configure o gateway de recursos com uma VPC, sub-redes e grupo de segurança. Certifique-se de que pelo menos uma sub-rede esteja em uma zona de disponibilidade compartilhada com seu corretor.

Para obter mais informações, consulte [Resource gateways no Guia](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-gateways.html) do usuário do *Amazon VPC Lattice*.

### Etapa 2: criar configurações de recursos do VPC Lattice
<a name="private-networking-setup-resource-config"></a>

Crie uma ou mais configurações de recursos que definam os destinos privados que seu corretor precisa alcançar. Cada configuração de recurso especifica um endereço IP ou nome DNS que pode ser resolvido na VPC em que você configurou o gateway de recursos.

Opcionalmente, você pode adicionar um nome de domínio personalizado à configuração de um recurso. Somente nomes de domínio verificados podem ser usados para resolução de DNS do corretor. Se a configuração do seu recurso não tiver um nome de domínio utilizável, o Amazon MQ fornecerá um nome DNS por meio da `DescribeSharedResources` operação da API. Você pode usar esse nome DNS na configuração do seu agente.

Consulte mais informações em [Resource configurations](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configurations.html) no *Guia do usuário da Amazon VPC Lattice*.

### Etapa 3: criar umAWSCompartilhamento de recursos de RAM
<a name="private-networking-setup-ram-share"></a>

Crie um compartilhamento de recursos de AWS RAM e adicione suas configurações de recursos do VPC Lattice a ele. O compartilhamento de recursos é o que você associa ao seu corretor Amazon MQ.

**Importante**  
O compartilhamento de recursos deve permitir diretores externos. Os compartilhamentos de recursos restritos à sua organização (`allowExternalPrincipals=false`) não podem ser usados com o Amazon MQ.

Para obter mais informações, consulte [Criação de um compartilhamento de recursos](https://docs.aws.amazon.com/ram/latest/userguide/working-with-sharing-create.html) no *Guia do Usuário do AWS Resource Access Manager*.

### Etapa 4: associar o compartilhamento de recursos ao seu corretor
<a name="private-networking-setup-associate"></a>

Use a operação `UpdateBroker` da API para associar o compartilhamento de recursos de AWS RAM ao seu agente. Você pode associar vários compartilhamentos de recursos fornecendo uma lista de ARNs de compartilhamento de recursos.

**Example Associe um compartilhamento de recursos usando oAWS CLI**  

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}
```

Substitua os espaços reservados por seus próprios valores:
+ `--broker-id`— O ID exclusivo do seu corretor (o {{b-a1b2c3d4-...}} valor).
+ `--resource-share-arns`— O nome de recurso da Amazon (ARN) do seu compartilhamento de recursos de AWS RAM (o {{arn:aws:ram:...}} valor).

Para obter mais informações, consulte a [UpdateBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id.html)Referência da *API REST do Amazon MQ*.

Para associar vários compartilhamentos de recursos, separe os ARNs com espaços:

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}} {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333}}
```

**nota**  
Se você ligar `UpdateBroker` várias vezes antes da reinicialização, somente a última chamada entrará em vigor. O `resourceShareArns` parâmetro é uma substituição completa (put), não uma operação aditiva. Você deve fornecer a lista completa dos ARNs de compartilhamento de recursos que deseja associar ao agente sempre que ligar`UpdateBroker`.

**nota**  
As alterações nas associações de compartilhamento de recursos exigem que a reinicialização do broker entrem em vigor. A chamada `UpdateBroker` associa o compartilhamento de recursos ao agente, mas não estabelece o caminho da rede imediatamente.

### Etapa 5: reinicializar o corretor
<a name="private-networking-setup-reboot"></a>

Reinicialize o broker para aplicar as alterações pendentes no compartilhamento de recursos. Durante a reinicialização, o Amazon MQ cria endpoints de VPC de recursos na VPC do broker. Em seguida, ele estabelece o caminho da rede para seus recursos privados.

**Example Reinicie o broker usando oAWS CLI**  

```
aws mq reboot-broker --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

A reinicialização causa tempo de inatividade para agentes de instância única e breve indisponibilidade (failover) para agentes de cluster. Aguarde o retorno do corretor ao `RUNNING` estado antes de continuar. Isso normalmente leva de 10 a 20 minutos.

Para obter mais informações, consulte a [RebootBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-reboot.html)Referência da *API REST do Amazon MQ*.

### Etapa 6: verificar a configuração
<a name="private-networking-setup-verify"></a>

Use a operação `DescribeSharedResources` da API para verificar se seus recursos estão disponíveis. Você também pode usá-lo para recuperar os nomes DNS para uso na configuração do seu broker.

**Example Verifique os recursos compartilhados usando oAWS CLI**  

```
aws mq describe-shared-resources --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Quando a configuração estiver concluída, os compartilhamentos de recursos aparecerão no `AVAILABLE` estado. Cada configuração de recurso mostra seu nome DNS associado.

Para obter mais informações, consulte a [DescribeSharedResources](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-shared-resources.html)Referência da *API REST do Amazon MQ*.

## Casos de uso
<a name="private-networking-use-cases"></a>

As seções a seguir descrevem casos de uso comuns para redes privadas.

### Conectando-se a um provedor de identidade privada
<a name="private-networking-private-idp"></a>

Você pode usar a rede privada para conectar seu corretor a um provedor de identidade LDAP ou OAuth2 privado sem expô-lo à Internet pública. Depois de configurar a rede privada, use o nome DNS da resposta da `DescribeSharedResources` API na configuração de autenticação do seu agente.

Para obter mais informações sobre como configurar a autenticação, consulte [Autenticação e autorização LDAP para Amazon MQ para RabbitMQ](ldap-for-amq-for-rabbitmq.md) e. [OAuth Autenticação e autorização 2.0 para Amazon MQ para RabbitMQ](oauth-for-amq-for-rabbitmq.md)

### Conectando-se a outro corretor do Amazon MQ for RabbitMQ
<a name="private-networking-broker-to-broker"></a>

Você pode usar a rede privada para conectar sua corretora a outra corretora Amazon MQ for RabbitMQ usando os plug-ins Shovel ou Federation. Isso permite a comunicação privada entre corretores sem expor nenhum dos corretores à Internet pública.

Ao criar a configuração de recursos para outro agente do Amazon MQ, forneça o endpoint do agente (por exemplo,`b-xxxx.mq.us-east-1.on.aws`) como nome de domínio personalizado. Isso garante que a validação do certificado TLS seja bem-sucedida. O RabbitMQ 4 e versões posteriores impõem essa validação por padrão para conexões Shovel e Federation. Para obter mais informações, consulte [Configuração SSL do cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

Use o nome DNS da resposta da `DescribeSharedResources` API como destino na configuração do Shovel ou Federation.

**nota**  
Para versões anteriores à 4 do RabbitMQ, a verificação por pares do certificado TLS não é aplicada por padrão para Shovel e Federation. Você pode especificar o endpoint do broker como um nome de domínio personalizado ou desativar a verificação por pares por meio da configuração. Para obter mais informações, consulte [Configuração SSL do cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

### Conectando-se a um corretor RabbitMQ auto-hospedado
<a name="private-networking-self-hosted"></a>

Você pode usar a rede privada para conectar seu agente Amazon MQ a um agente RabbitMQ auto-hospedado em sua VPC usando os plug-ins Shovel ou Federation. Crie uma configuração de recursos apontando para o endereço IP ou nome DNS do seu agente auto-hospedado. Use o nome DNS da resposta da `DescribeSharedResources` API em sua configuração do Shovel ou Federation.

O RabbitMQ 4 e versões posteriores impõem a verificação por pares do certificado TLS por padrão. Você deve usar um nome de domínio verificado ou desativar a verificação por pares por meio da configuração. Para obter mais informações, consulte [Configuração SSL do cliente AMQP](rabbitmq-amqp-client-ssl-configuration.md).

## Modificando recursos compartilhados
<a name="private-networking-modifying"></a>

Você pode modificar os compartilhamentos de recursos associados à sua corretora a qualquer momento. Chame a operação `UpdateBroker` da API com uma lista atualizada de ARNs de compartilhamento de recursos. As alterações entrarão em vigor após a próxima reinicialização do broker.

Para dissociar todos os compartilhamentos de recursos de um agente, ligue `UpdateBroker` com uma lista vazia de ARNs de compartilhamento de recursos e reinicialize o agente.

**Importante**  
Você pode modificar os compartilhamentos de recursos de AWS RAM a qualquer momento. Você pode adicionar ou remover configurações de recursos do VPC Lattice de um compartilhamento de recursos. O Amazon MQ não detecta essas alterações até você ligar `UpdateBroker` e reinicializar o agente. No entanto, a remoção de uma configuração de recurso que foi aplicada anteriormente ao agente revoga imediatamente o acesso do agente a esse recurso. Essa revogação não exige chamada `UpdateBroker` ou reinicialização, mas o status do recurso em não `DescribeSharedResources` será atualizado até que você ligue e reinicialize. `UpdateBroker`

## Cotas
<a name="private-networking-quotas"></a>

As cotas a seguir se aplicam à rede privada:


| Recurso | Limite padrão | Description | 
| --- | --- | --- | 
| AWSCompartilhamentos de recursos de RAM por corretora | 10 | Exceder esse limite faz com que a chamada UpdateBroker da API falhe. | 
| Configurações de recursos do VPC Lattice por agente | 100 | O total de todos os compartilhamentos de recursos associados. As configurações de recursos em excesso são marcadas como ERROR na DescribeSharedResources resposta. | 

## Estados de recursos
<a name="private-networking-resource-states"></a>

Use a operação `DescribeSharedResources` da API para verificar o estado dos seus recursos compartilhados. A tabela a seguir descreve os estados possíveis:


| Estado | Description | 
| --- | --- | 
| SETUP\_IN\_PROGRESS | O recurso está sendo configurado. Esse estado aparece após a chamada UpdateBroker e persiste até que a reinicialização do broker seja concluída. | 
| AVAILABLE | O recurso está ativo e o agente pode alcançar o destino configurado. | 
| DELETION\_IN\_PROGRESS | O recurso está sendo removido do corretor. | 
| PENDING\_CREATE | O recurso está na fila para a criação do VPC endpoint. Esse estado é breve e aparece durante o fluxo de trabalho de reinicialização do broker. | 
| PENDING\_DELETE | O recurso está na fila para exclusão do VPC endpoint. Esse estado é breve e aparece durante o fluxo de trabalho de reinicialização do broker. | 
| ERROR | O recurso falhou ao ser configurado. Ligue DescribeSharedResources para obter detalhes do erro. A chamada UpdateBroker novamente move o recurso de volta paraSETUP\_IN\_PROGRESS. | 

## Solução de problemas
<a name="private-networking-troubleshooting"></a>

A configuração do recurso está no estado ERROR após a reinicialização  
Verifique os detalhes do erro usando a operação `DescribeSharedResources` da API. As causas comuns incluem:  
+ O gateway de recursos do VPC Lattice não compartilha uma zona de disponibilidade com o agente.
+ O número total de configurações de recursos em todos os compartilhamentos de recursos excede a cota.
Depois de resolver o problema, ligue `UpdateBroker` novamente (mesmo com os mesmos ARNs de compartilhamento de recursos) para mover o recurso de volta e, em seguida`SETUP_IN_PROGRESS`, reinicialize o broker.

UpdateBroker falha com um erro de validação  
Verifique o seguinte:  
+ O ARN do compartilhamento de recursos é válido e pertence à sua conta.
+ O compartilhamento de recursos está na mesma região do corretor.
+ O compartilhamento de recursos permite diretores externos.
+ Você não excedeu a cota de compartilhamento de recursos por corretor.

O corretor não pode acessar o recurso privado após a reinicialização  
Verifique o seguinte:  
+ O estado do recurso está `AVAILABLE` na `DescribeSharedResources` resposta.
+ O grupo de segurança no gateway de recursos permite o tráfego de saída para o destino nas portas necessárias.
+ O IP ou nome DNS de destino na configuração do recurso pode ser acessado pela VPC em que o gateway de recursos está implantado.
+ Você está usando o nome DNS correto da `DescribeSharedResources` resposta na configuração do seu agente.