本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
适用于 RabbitMQ 的 Amazon MQ 中 TLS 证书验证的最佳实践
Amazon MQ 经纪人提供服务器证书,该证书通过其完全限定域名 (FQDN) 识别经纪人。您的客户端负责在建立 TLS 连接时验证此证书。
FQDN 示例:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
我们建议您按照 RFC 9525 “TLS 中的服务身份” 中所述配置客户端,以验证代理证书。
-
使用代理端点 FQDN 作为参考标识符。使用
DescribeBroker操作返回的经纪终端节点中的 FQDN,或显示在 Amazon MQ 控制台的经纪人详细信息页面上。请勿从 IP 地址或您自己的 DNS 别名派生标识符。 -
根据
subjectAltName扩展名验证标识符。将代理 FQDN 与证书subjectAltName(SAN) 扩展中的dNSName条目进行匹配。 -
请勿使用通用名称 (CN)。CN 无法识别经纪商,也不能包含经纪商 FQDN。仅匹配 CN 或需要 CN 中特定值的客户端可能无法连接。
重要
不要禁用证书验证,也不要固定个人经纪人证书或特定的证书主题。Amazon MQ 轮换经纪人证书,证书主题的内容可能会更改。在证书轮换后,固定证书或主题值的客户端可能无法连接。
注意
当您提供代理端点主机名时,大多数 TLS 客户端库默认会根据subjectAltName扩展名验证代理 FQDN。如果您的客户端覆盖了验证主机名或提供了自己的验证回调,请确保它使用经纪商 FQDN 并与之匹配。subjectAltName
有关亚马逊 MQ 经纪人证书的更多信息,包括 Amazon MQ 颁发的证书类型和每种证书的带注释的示例,请参阅。亚马逊 MQ 经纪商 TLS 证书