View a markdown version of this page

亚马逊 MQ 经纪商 TLS 证书 - Amazon MQ

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

亚马逊 MQ 经纪商 TLS 证书

Amazon MQ 经纪人提供服务器证书,该证书通过其完全限定域名 (FQDN) 识别经纪人。您的客户端负责在建立 TLS 连接时验证此证书。

FQDN 示例:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

我们建议您按照 RFC 9525 “TLS 中的服务身份” 中所述配置客户端,以验证代理证书。当您的客户连接到 Amazon MQ 经纪人时,它应该执行以下操作:

  • 使用代理端点 FQDN 作为参考标识符。使用DescribeBroker操作返回的经纪终端节点中的 FQDN,或显示在 Amazon MQ 控制台的经纪人详细信息页面上。请勿从 IP 地址或您自己的 DNS 别名派生标识符。

  • 根据subjectAltName扩展名验证标识符。将代理 FQDN 与证书 subjectAltName (SAN) 扩展中的dNSName条目进行匹配。

  • 请勿使用通用名称 (CN)。CN 无法识别经纪商,也不能包含经纪商 FQDN。仅匹配 CN 或需要 CN 中特定值的客户端可能无法连接。

重要

不要禁用证书验证,也不要固定个人经纪人证书或特定的证书主题。Amazon MQ 轮换经纪人证书,证书主题的内容可能会更改。在证书轮换后,固定证书或主题值的客户端可能无法连接。

注意

当您提供代理端点主机名时,大多数 TLS 客户端库默认会根据subjectAltName扩展名验证代理 FQDN。如果您的客户端覆盖了验证主机名或提供了自己的验证回调,请确保它使用经纪商 FQDN 并与之匹配。subjectAltName

本主题的其余部分更详细地描述了经纪人提供的证书。

经纪人身份

经纪人由其完全限定域名 (FQDN) 标识。从代理终端节点获取 FQDN,该终端节点可在中的DescribeBroker操作中获取BrokerInstances[].Endpoints,也可以从 Amazon MQ 控制台中代理详细信息页面的终端节点字段获取。代理端点是完整的 URI,例如:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

在此示例中,经纪商 FQDN 是b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com。每个经纪人和每个 AWS 地区的终端节点都不一样,因此请使用 Amazon MQ 为您要连接的特定代理商公布的值。请勿从 IP 地址或您自己的 DNS 别名派生标识符。

证书类型

为了增强安全性,Amazon MQ 正在将共享的区域通配符证书替换为每个经纪人的单独证书。

  • Per-broker 证书。为单一经纪人颁发的证书。代理 FQDN 出现在 subjectAltName (SAN) 扩展中。

  • 区域通配符证书(旧版)。 AWS 区域中经纪人共享的证书,其唯一subjectAltName条目是通配符名称。此证书类型已停用。

如本主题所述,根据subjectAltName扩展名验证代理 FQDN 适用于这两种证书类型。

通用名称和主题备用名称

证书公用名 (CN) 限制为 64 个字符,经纪商 FQDN 可以超过 64 个字符。因此,在每个经纪商的证书上,CN包含一个不透明的标签,并且代理FQDN存在于subjectAltName(SAN)扩展中。

SAN 扩展名是用于主机名验证的字段。以下示例显示了每个经纪人证书的相关字段。经纪商 FQDN 作为DNS条目显示在 CN 中subjectAltName,而不是在 CN 中。

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

相比之下,传统区域通配符证书在 CN 和 SAN 扩展中均使用通配符名称,并且不包含任何代理 FQDN:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Amazon MQ for ActiveMQ 证书还涵盖 active/standby 部署使用的每个实例的主机名,因此通过故障转移传输连接的客户端可以成功验证其使用的任何终端节点:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com