Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Prácticas recomendadas para la verificación del certificado TLS en Amazon MQ para RabbitMQ
Los agentes de Amazon MQ presentan un certificado de servidor que identifica al agente por su nombre de dominio completo (FQDN). Su cliente es responsable de verificar este certificado cuando establece una conexión TLS.
Ejemplo de FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Le recomendamos que configure su cliente para verificar el certificado del agente tal y como se describe en el RFC 9525, Service Identity in TLS.
-
Utilice el FQDN del punto final del agente como identificador de referencia. Utilice el FQDN del punto de enlace del agente devuelto por la
DescribeBrokeroperación o que se muestra en la página de detalles del agente de la consola de Amazon MQ. No extraiga el identificador de una dirección IP ni de un alias de DNS propio. -
Compare el identificador con la
subjectAltNameextensión. Compare el FQDN del broker con lasdNSNameentradas de la extensión del certificadosubjectAltName(SAN). -
No utilice el nombre común (CN). El CN no identifica al intermediario y no puede contener el FQDN del bróker. Es posible que los clientes que coincidan solo con el CN o que requieran un valor específico en el CN no puedan conectarse.
importante
No desactive la verificación del certificado ni fije un certificado de corredor individual o un sujeto de certificado específico. Amazon MQ cambia los certificados de los corredores y el contenido del asunto del certificado puede cambiar. Es posible que los clientes que fijen un certificado o un valor de asunto no puedan conectarse después de rotar un certificado.
nota
La mayoría de las bibliotecas cliente de TLS comprueban el FQDN del agente con la subjectAltName extensión de forma predeterminada cuando se indica el nombre de host del punto final del agente. Si su cliente anula el nombre de host de verificación o proporciona su propia devolución de llamada de verificación, asegúrese de que utiliza el FQDN del intermediario y lo compara con él. subjectAltName
Para obtener más información sobre los certificados de agente de Amazon MQ, incluidos los tipos de certificados que emite Amazon MQ y ejemplos comentados de cada uno de ellos, consulte. Certificados TLS para corredores de Amazon MQ