View a markdown version of this page

适用于 RabbitMQ 的 Amazon MQ 中 TLS 证书验证的最佳实践 - Amazon MQ

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

适用于 RabbitMQ 的 Amazon MQ 中 TLS 证书验证的最佳实践

Amazon MQ 经纪人提供服务器证书,该证书通过其完全限定域名 (FQDN) 识别经纪人。您的客户端负责在建立 TLS 连接时验证此证书。

FQDN 示例:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

我们建议您按照 RFC 9525 “TLS 中的服务身份” 中所述配置客户端,以验证代理证书。当您的客户连接到 Amazon MQ 经纪人时,它应该执行以下操作:

  • 使用代理端点 FQDN 作为参考标识符。使用DescribeBroker操作返回的经纪终端节点中的 FQDN,或显示在 Amazon MQ 控制台的经纪人详细信息页面上。请勿从 IP 地址或您自己的 DNS 别名派生标识符。

  • 根据subjectAltName扩展名验证标识符。将代理 FQDN 与证书 subjectAltName (SAN) 扩展中的dNSName条目进行匹配。

  • 请勿使用通用名称 (CN)。CN 无法识别经纪商,也不能包含经纪商 FQDN。仅匹配 CN 或需要 CN 中特定值的客户端可能无法连接。

重要

不要禁用证书验证,也不要固定个人经纪人证书或特定的证书主题。Amazon MQ 轮换经纪人证书,证书主题的内容可能会更改。在证书轮换后,固定证书或主题值的客户端可能无法连接。

注意

当您提供代理端点主机名时,大多数 TLS 客户端库默认会根据subjectAltName扩展名验证代理 FQDN。如果您的客户端覆盖了验证主机名或提供了自己的验证回调,请确保它使用经纪商 FQDN 并与之匹配。subjectAltName

有关亚马逊 MQ 经纪人证书的更多信息,包括 Amazon MQ 颁发的证书类型和每种证书的带注释的示例,请参阅。亚马逊 MQ 经纪商 TLS 证书