Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Methoden für die TLS-Zertifikatsverifizierung in Amazon MQ für RabbitMQ
Amazon MQ-Broker legen ein Serverzertifikat vor, das den Broker anhand seines vollqualifizierten Domainnamens (FQDN) identifiziert. Ihr Kunde ist für die Überprüfung dieses Zertifikats verantwortlich, wenn er eine TLS-Verbindung herstellt.
Beispiel für einen FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Wir empfehlen, dass Sie Ihren Client so konfigurieren, dass das Broker-Zertifikat wie in RFC 9525, Service Identity in TLS beschrieben, verifiziert wird.
-
Verwenden Sie den Broker-Endpunkt-FQDN als Referenz-ID. Verwenden Sie den FQDN des Broker-Endpunkts, der von der
DescribeBrokerOperation zurückgegeben oder auf der Broker-Detailseite in der Amazon MQ-Konsole angezeigt wird. Leiten Sie die Kennung nicht von einer IP-Adresse oder einem eigenen DNS-Alias ab. -
Überprüfen Sie den Bezeichner anhand der
subjectAltNameErweiterung. Ordnen Sie den Broker-FQDN dendNSNameEinträgen in der ZertifikatserweiterungsubjectAltName(SAN) zu. -
Verwenden Sie nicht den Common Name (CN). Die CN identifiziert den Broker nicht und kann den Broker-FQDN nicht enthalten. Clients, die nur mit der CN übereinstimmen oder die einen bestimmten Wert in der CN benötigen, können möglicherweise keine Verbindung herstellen.
Wichtig
Deaktivieren Sie nicht die Zertifikatsüberprüfung und heften Sie kein einzelnes Broker-Zertifikat oder einen bestimmten Zertifikatsantragsteller an. Amazon MQ rotiert Broker-Zertifikate, und der Inhalt des Zertifikatsantrags kann sich ändern. Clients, die ein Zertifikat oder einen Betreffwert anheften, können möglicherweise keine Verbindung herstellen, nachdem ein Zertifikat rotiert wurde.
Anmerkung
Die meisten TLS-Clientbibliotheken überprüfen den Broker-FQDN standardmäßig anhand der subjectAltName Erweiterung, wenn Sie den Hostnamen des Broker-Endpunkts angeben. Wenn Ihr Client den Verifizierungs-Hostnamen überschreibt oder einen eigenen Bestätigungs-Callback bereitstellt, stellen Sie sicher, dass er den Broker-FQDN verwendet und mit diesem übereinstimmt. subjectAltName
Weitere Informationen zu Amazon MQ-Brokerzertifikaten, einschließlich der von Amazon MQ ausgestellten Zertifikatstypen und mit Anmerkungen zu den einzelnen Zertifikaten, finden Sie unter. TLS-Zertifikate für Amazon MQ-Broker