View a markdown version of this page

Melhores práticas para verificação de certificados TLS no Amazon MQ para RabbitMQ - Amazon MQ

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Melhores práticas para verificação de certificados TLS no Amazon MQ para RabbitMQ

Os corretores do Amazon MQ apresentam um certificado de servidor que identifica o corretor por seu nome de domínio totalmente qualificado (FQDN). Seu cliente é responsável por verificar esse certificado ao estabelecer uma conexão TLS.

Exemplo de FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Recomendamos que você configure seu cliente para verificar o certificado do corretor conforme descrito na RFC 9525, Identidade de serviço em TLS. Quando seu cliente se conecta a um corretor Amazon MQ, ele deve fazer o seguinte:

  • Use o FQDN do endpoint do broker como identificador de referência. Use o FQDN do endpoint do broker retornado pela DescribeBroker operação ou mostrado na página de detalhes do broker no console do Amazon MQ. Não derive o identificador de um endereço IP ou de um alias de DNS próprio.

  • Verifique o identificador em relação à subjectAltName extensão. Compare o FQDN do broker com as dNSName entradas na extensão do certificado subjectAltName (SAN).

  • Não use o Nome Comum (CN). O CN não identifica o corretor e não pode conter o FQDN do corretor. Clientes que correspondam somente ao CN, ou que exijam um valor específico no CN, podem não conseguir se conectar.

Importante

Não desative a verificação do certificado e não fixe um certificado de corretor individual ou um assunto específico do certificado. O Amazon MQ alterna os certificados do corretor, e o conteúdo do assunto do certificado pode mudar. Clientes que fixam um certificado ou um valor de assunto podem não conseguir se conectar após a rotação de um certificado.

nota

A maioria das bibliotecas de cliente TLS verifica o FQDN do broker em relação à subjectAltName extensão por padrão quando você fornece o nome do host do endpoint do broker. Se seu cliente substituir o nome do host de verificação ou fornecer seu próprio retorno de chamada de verificação, certifique-se de que ele use o FQDN do corretor e compare com ele. subjectAltName

Para obter mais informações sobre os certificados de corretores do Amazon MQ, incluindo os tipos de certificados que o Amazon MQ emite e exemplos anotados de cada um, consulte. Certificados TLS do Amazon MQ Broker