

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Melhores práticas para verificação de certificados TLS no Amazon MQ para RabbitMQ
<a name="verify-broker-certificate-rabbitmq"></a>

Os corretores do Amazon MQ apresentam um certificado de servidor que identifica o corretor por seu nome de domínio totalmente qualificado (FQDN). Seu cliente é responsável por verificar esse certificado ao estabelecer uma conexão TLS.

**Exemplo de FQDN: **

```
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
```

Recomendamos que você configure seu cliente para verificar o certificado do corretor conforme descrito na [ RFC 9525, Identidade de serviço em TLS. ](https://www.rfc-editor.org/rfc/rfc9525.html) Quando seu cliente se conecta a um corretor Amazon MQ, ele deve fazer o seguinte:
+ **Use o FQDN do endpoint do broker como identificador de referência. ** Use o FQDN do endpoint do broker retornado pela `DescribeBroker` operação ou mostrado na página de detalhes do broker no console do Amazon MQ. Não derive o identificador de um endereço IP ou de um alias de DNS próprio.
+ **Verifique o identificador em relação à `subjectAltName` extensão. ** Compare o FQDN do broker com as `dNSName` entradas na extensão do certificado `subjectAltName` (SAN).
+ **Não use o Nome Comum (CN). ** O CN não identifica o corretor e não pode conter o FQDN do corretor. Clientes que correspondam somente ao CN, ou que exijam um valor específico no CN, podem não conseguir se conectar.

**Importante**  
Não desative a verificação do certificado e não fixe um certificado de corretor individual ou um assunto específico do certificado. O Amazon MQ alterna os certificados do corretor, e o conteúdo do assunto do certificado pode mudar. Clientes que fixam um certificado ou um valor de assunto podem não conseguir se conectar após a rotação de um certificado.

**nota**  
A maioria das bibliotecas de cliente TLS verifica o FQDN do broker em relação à `subjectAltName` extensão por padrão quando você fornece o nome do host do endpoint do broker. Se seu cliente substituir o nome do host de verificação ou fornecer seu próprio retorno de chamada de verificação, certifique-se de que ele use o FQDN do corretor e compare com ele. `subjectAltName`

Para obter mais informações sobre os certificados de corretores do Amazon MQ, incluindo os tipos de certificados que o Amazon MQ emite e exemplos anotados de cada um, consulte. [Certificados TLS do Amazon MQ Broker](amazon-mq-certificates.md)