View a markdown version of this page

Praktik terbaik untuk verifikasi sertifikat TLS di Amazon MQ untuk RabbitMQ - Amazon MQ

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik untuk verifikasi sertifikat TLS di Amazon MQ untuk RabbitMQ

Broker Amazon MQ menyajikan sertifikat server yang mengidentifikasi broker dengan nama domain yang sepenuhnya memenuhi syarat (FQDN). Klien Anda bertanggung jawab untuk memverifikasi sertifikat ini saat membuat koneksi TLS.

Contoh FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Kami menyarankan Anda mengonfigurasi klien Anda untuk memverifikasi sertifikat broker seperti yang dijelaskan dalam RFC 9525, Identitas Layanan di TLS. Ketika klien Anda terhubung ke broker Amazon MQ, ia harus melakukan hal berikut:

  • Gunakan titik akhir broker FQDN sebagai pengidentifikasi referensi. Gunakan FQDN dari titik akhir broker yang dikembalikan oleh DescribeBroker operasi, atau ditampilkan pada halaman detail broker di konsol Amazon MQ. Jangan memperoleh pengenal dari alamat IP atau dari alias DNS Anda sendiri.

  • Verifikasi pengenal terhadap subjectAltName ekstensi. Cocokkan broker FQDN dengan dNSName entri dalam ekstensi sertifikat subjectAltName (SAN).

  • Jangan gunakan nama umum (CN). CN tidak mengidentifikasi broker, dan tidak dapat berisi broker FQDN. Klien yang hanya cocok dengan CN, atau yang memerlukan nilai tertentu dalam CN, mungkin gagal terhubung.

penting

Jangan menonaktifkan verifikasi sertifikat, dan jangan menyematkan sertifikat broker individu atau subjek sertifikat tertentu. Amazon MQ memutar sertifikat broker, dan isi subjek sertifikat dapat berubah. Klien yang menyematkan sertifikat atau nilai subjek mungkin gagal terhubung setelah sertifikat dirotasi.

catatan

Sebagian besar pustaka klien TLS memverifikasi broker FQDN terhadap subjectAltName ekstensi secara default saat Anda memberikan nama host titik akhir broker. Jika klien Anda mengganti nama host verifikasi, atau memberikan panggilan balik verifikasi sendiri, pastikan klien menggunakan broker FQDN dan cocok dengannya. subjectAltName

Untuk informasi selengkapnya tentang sertifikat broker Amazon MQ, termasuk jenis sertifikat yang dikeluarkan Amazon MQ dan contoh beranotasi masing-masing, lihat. Sertifikat TLS broker Amazon MQ