As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Melhores práticas para verificação de certificados TLS no Amazon MQ para RabbitMQ
Os corretores do Amazon MQ apresentam um certificado de servidor que identifica o corretor por seu nome de domínio totalmente qualificado (FQDN). Seu cliente é responsável por verificar esse certificado ao estabelecer uma conexão TLS.
Exemplo de FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Recomendamos que você configure seu cliente para verificar o certificado do corretor conforme descrito na RFC 9525, Identidade de serviço em TLS.
-
Use o FQDN do endpoint do broker como identificador de referência. Use o FQDN do endpoint do broker retornado pela
DescribeBrokeroperação ou mostrado na página de detalhes do broker no console do Amazon MQ. Não derive o identificador de um endereço IP ou de um alias de DNS próprio. -
Verifique o identificador em relação à
subjectAltNameextensão. Compare o FQDN do broker com asdNSNameentradas na extensão do certificadosubjectAltName(SAN). -
Não use o Nome Comum (CN). O CN não identifica o corretor e não pode conter o FQDN do corretor. Clientes que correspondam somente ao CN, ou que exijam um valor específico no CN, podem não conseguir se conectar.
Importante
Não desative a verificação do certificado e não fixe um certificado de corretor individual ou um assunto específico do certificado. O Amazon MQ alterna os certificados do corretor, e o conteúdo do assunto do certificado pode mudar. Clientes que fixam um certificado ou um valor de assunto podem não conseguir se conectar após a rotação de um certificado.
nota
A maioria das bibliotecas de cliente TLS verifica o FQDN do broker em relação à subjectAltName extensão por padrão quando você fornece o nome do host do endpoint do broker. Se seu cliente substituir o nome do host de verificação ou fornecer seu próprio retorno de chamada de verificação, certifique-se de que ele use o FQDN do corretor e compare com ele. subjectAltName
Para obter mais informações sobre os certificados de corretores do Amazon MQ, incluindo os tipos de certificados que o Amazon MQ emite e exemplos anotados de cada um, consulte. Certificados TLS do Amazon MQ Broker