View a markdown version of this page

Amazon MQ for RabbitMQ での TLS 証明書検証のベストプラクティス - Amazon MQ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon MQ for RabbitMQ での TLS 証明書検証のベストプラクティス

Amazon MQ ブローカーは、完全修飾ドメイン名 (FQDN) でブローカーを識別するサーバー証明書を提供します。クライアントは、TLS 接続を確立するときにこの証明書を検証する責任があります。

FQDN の例:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

RFC 9525, Service Identity in TLS で説明されているように、ブローカー証明書を検証するようにクライアントを設定することをお勧めします。クライアントが Amazon MQ ブローカーに接続するときは、次の操作を行う必要があります。

  • ブローカーエンドポイント FQDN を参照識別子として使用します。DescribeBroker オペレーションによって返されるか、Amazon MQ コンソールのブローカーの詳細ページに表示されるブローカーエンドポイントの FQDN を使用します。IP アドレスまたは独自の DNS エイリアスから識別子を取得しないでください。

  • 識別子をsubjectAltName拡張機能と照合します。ブローカー FQDN を証明書 subjectAltName (SAN) 拡張機能のdNSNameエントリと照合します。

  • 共通名 (CN) を使用しないでください。CN はブローカーを識別せず、ブローカー FQDN を含めることはできません。CN のみに一致するクライアント、または CN で特定の値を必要とするクライアントは、接続に失敗することがあります。

重要

証明書の検証を無効にしたり、個々のブローカー証明書または特定の証明書のサブジェクトを固定したりしないでください。Amazon MQ はブローカー証明書をローテーションし、証明書のサブジェクトの内容が変更される可能性があります。証明書またはサブジェクト値をピン留めするクライアントは、証明書のローテーション後に接続に失敗することがあります。

注記

ほとんどの TLS クライアントライブラリは、ブローカーエンドポイントのホスト名を指定するときに、デフォルトでブローカー FQDN をsubjectAltName拡張機能と照合します。クライアントが検証ホスト名を上書きするか、独自の検証コールバックを提供する場合は、ブローカー FQDN を使用し、 と一致することを確認してくださいsubjectAltName。

Amazon MQ が発行する証明書タイプやそれぞれの注釈付き例など、Amazon MQ ブローカー証明書の詳細については、「」を参照してくださいAmazon MQ ブローカー TLS 証明書。