

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Le migliori pratiche per la verifica dei certificati TLS in Amazon MQ per RabbitMQ
<a name="verify-broker-certificate-rabbitmq"></a>

I broker Amazon MQ presentano un certificato server che identifica il broker in base al suo nome di dominio completo (FQDN). Il cliente è responsabile della verifica di questo certificato quando stabilisce una connessione TLS.

**Esempio di FQDN: **

```
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
```

Ti consigliamo di configurare il tuo client per verificare il certificato del broker come descritto in [ RFC 9525, Service Identity in TLS. ](https://www.rfc-editor.org/rfc/rfc9525.html) Quando il cliente si connette a un broker Amazon MQ, deve effettuare le seguenti operazioni:
+ **Utilizza l'FQDN dell'endpoint del broker come identificatore di riferimento. ** Utilizza il nome completo dell'endpoint del broker restituito dall'`DescribeBroker`operazione o visualizzato nella pagina dei dettagli del broker nella console Amazon MQ. Non derivare l'identificatore da un indirizzo IP o da un alias DNS personale.
+ **Verifica l'identificatore rispetto all'estensione. `subjectAltName` ** Abbina l'FQDN del broker alle `dNSName` voci nell'estensione del certificato `subjectAltName` (SAN).
+ **Non utilizzare il nome comune (CN). ** Il CN non identifica il broker e non può contenere l'FQDN del broker. I client che corrispondono solo al CN o che richiedono un valore specifico nel CN potrebbero non riuscire a connettersi.

**Importante**  
Non disattivate la verifica dei certificati e non aggiungete alcun certificato del singolo broker o un oggetto specifico del certificato. Amazon MQ modifica i certificati dei broker e il contenuto dell'oggetto del certificato può cambiare. I client che fissano un certificato o un valore oggetto potrebbero non riuscire a connettersi dopo la rotazione di un certificato.

**Nota**  
La maggior parte delle librerie client TLS verifica l'FQDN del broker rispetto all'`subjectAltName`estensione per impostazione predefinita quando si fornisce il nome host dell'endpoint del broker. Se il tuo cliente sovrascrive il nome host di verifica o fornisce il proprio callback di verifica, assicurati che utilizzi l'FQDN del broker e che corrisponda a quello. `subjectAltName`

Per ulteriori informazioni sui certificati del broker Amazon MQ, inclusi i tipi di certificati emessi da Amazon MQ e alcuni esempi annotati di ciascuno, consulta. [Certificati TLS del broker Amazon MQ](amazon-mq-certificates.md)