

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Meilleures pratiques pour la vérification des certificats TLS dans Amazon MQ pour RabbitMQ
<a name="verify-broker-certificate-rabbitmq"></a>

Les courtiers Amazon MQ présentent un certificat de serveur qui identifie le courtier par son nom de domaine complet (FQDN). Il incombe à votre client de vérifier ce certificat lorsqu'il établit une connexion TLS.

**Exemple de nom de domaine complet : **

```
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
```

Nous vous recommandons de configurer votre client pour vérifier le certificat du courtier, comme décrit dans la [ RFC 9525, Service Identity in TLS. ](https://www.rfc-editor.org/rfc/rfc9525.html) Lorsque votre client se connecte à un courtier Amazon MQ, il doit effectuer les opérations suivantes :
+ **Utilisez le nom de domaine complet du point de terminaison du courtier comme identifiant de référence. ** Utilisez le nom de domaine complet du point de terminaison du courtier renvoyé par l'`DescribeBroker`opération ou indiqué sur la page des informations sur le courtier de la console Amazon MQ. Ne dérivez pas l'identifiant à partir d'une adresse IP ou d'un alias DNS qui vous est propre.
+ **Vérifiez l'identifiant par rapport à l'`subjectAltName`extension. ** Faites correspondre le nom de domaine complet du broker aux `dNSName` entrées de l'extension du certificat `subjectAltName` (SAN).
+ **N'utilisez pas le nom commun (CN). ** Le CN n'identifie pas le courtier et ne peut pas contenir le nom de domaine complet du courtier. Les clients qui correspondent uniquement au CN, ou qui ont besoin d'une valeur spécifique dans le CN, peuvent ne pas se connecter.

**Important**  
Ne désactivez pas la vérification des certificats et n'épinglez pas un certificat de courtier individuel ou un sujet de certificat spécifique. Amazon MQ effectue une rotation des certificats de courtier, et le contenu de l'objet du certificat peut changer. Les clients qui épinglent un certificat ou une valeur d'objet peuvent ne pas se connecter après la rotation d'un certificat.

**Note**  
La plupart des bibliothèques clientes TLS vérifient le nom de domaine complet du courtier par rapport à l'`subjectAltName`extension par défaut lorsque vous fournissez le nom d'hôte du point de terminaison du courtier. Si votre client remplace le nom d'hôte de vérification ou fournit son propre rappel de vérification, assurez-vous qu'il utilise le nom de domaine complet du courtier et qu'il correspond à celui-ci. `subjectAltName`

Pour plus d'informations sur les certificats de courtage Amazon MQ, notamment les types de certificats émis par Amazon MQ et des exemples annotés de chacun d'entre eux, consultez. [Certificats TLS d'Amazon MQ Broker](amazon-mq-certificates.md)