View a markdown version of this page

Amazon MQ 代理程式 TLS 憑證 - Amazon MQ

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon MQ 代理程式 TLS 憑證

Amazon MQ 代理程式提供伺服器憑證,可透過其完整網域名稱 (FQDN) 識別代理程式。您的用戶端在建立 TLS 連線時負責驗證此憑證。

範例 FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

我們建議您設定用戶端以驗證代理程式憑證,如 RFC 9525,TLS 中的服務身分中所述。當您的用戶端連線至 Amazon MQ 代理程式時,應執行下列動作:

  • 使用中介裝置端點 FQDN 做為參考識別碼。使用操作傳回的代理程式端點中的 FQDNDescribeBroker,或在 Amazon MQ 主控台的代理程式詳細資訊頁面上顯示。請勿從 IP 地址或您自己的 DNS 別名衍生識別符。

  • 針對subjectAltName延伸項目驗證識別符。將代理程式 FQDN 與憑證 subjectAltName(SAN) 延伸中的dNSName項目相符。

  • 請勿使用通用名稱 (CN)。CN 不會識別代理程式,也不能包含代理程式 FQDN。僅符合 CN 或在 CN 中需要特定值的用戶端可能無法連線。

重要

請勿停用憑證驗證,也請勿鎖定個別代理程式憑證或特定憑證主體。Amazon MQ 會輪換代理程式憑證,而且憑證主體的內容可能會變更。在輪換憑證之後,鎖定憑證或主旨值的用戶端可能無法連線。

注意

當您提供代理程式端點主機名稱時,大多數 TLS 用戶端程式庫預設會針對subjectAltName延伸項目驗證代理程式 FQDN。如果您的用戶端覆寫驗證主機名稱,或提供自己的驗證回呼,請確定它使用代理程式 FQDN 並與 相符subjectAltName。

本主題的其餘部分會更詳細地說明代理程式提供的憑證。

中介裝置身分

代理程式會以其完整網域名稱 (FQDN) 識別。從中介裝置端點取得 FQDN,該端點可從 中的 DescribeBroker操作取得BrokerInstances[].Endpoints,並從 Amazon MQ 主控台中中介裝置詳細資訊頁面上的端點欄位取得。中介裝置端點是完整的 URIs,例如:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

在此範例中,代理程式 FQDN 為 b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com。每個代理程式和每個 AWS 區域的端點都不同,因此請使用 Amazon MQ 為您連線的特定代理程式公告的值。請勿從 IP 地址或您自己的 DNS 別名衍生識別符。

憑證類型

為了增強安全性,Amazon MQ 會以每個代理程式的個別憑證取代共用區域萬用字元憑證。

  • 每個代理程式憑證。為單一代理程式發行的憑證。中介裝置 FQDN 會出現在 subjectAltName(SAN) 擴充功能中。

  • 區域萬用字元憑證 (舊版)。 AWS 區域中代理程式共用的憑證,其唯一subjectAltName項目是萬用字元名稱。此憑證類型正在淘汰。

如本主題所述,針對subjectAltName延伸項目驗證代理程式 FQDN 可搭配這兩種憑證類型使用。

常用名稱和主體替代名稱

憑證通用名稱 (CN) 限制為 64 個字元,代理程式 FQDN 可以超過。因此,對於每個代理程式憑證,CN 包含不透明標籤,且代理程式 FQDN 存在於 subjectAltName(SAN) 延伸模組中。

SAN 延伸模組是用於主機名稱驗證的欄位。下列範例顯示每個代理程式憑證的相關欄位。中介裝置 FQDN 會顯示為 中的DNS項目subjectAltName,而不是 CN 中的項目。

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

為了比較,舊版區域萬用字元憑證在 CN 和 SAN 延伸中都攜帶萬用字元名稱,且不包含任何中介裝置 FQDN:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Amazon MQ for ActiveMQ 憑證還會涵蓋作用中/待命部署使用的每個執行個體主機名稱,因此透過容錯移轉傳輸連線的用戶端會針對其使用的任何端點成功驗證:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com