

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 适用于 RabbitMQ 的 Amazon MQ 中 TLS 证书验证的最佳实践
<a name="verify-broker-certificate-rabbitmq"></a>

Amazon MQ 经纪人提供服务器证书，该证书通过其完全限定域名 (FQDN) 识别经纪人。您的客户端负责在建立 TLS 连接时验证此证书。

**FQDN 示例：**

```
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
```

我们建议您按照 [ RFC 9525 “TLS 中的服务身份” 中所述配置客户端，以验证代理证书。](https://www.rfc-editor.org/rfc/rfc9525.html)当您的客户连接到 Amazon MQ 经纪人时，它应该执行以下操作：
+ **使用代理端点 FQDN 作为参考标识符。**使用`DescribeBroker`操作返回的经纪终端节点中的 FQDN，或显示在 Amazon MQ 控制台的经纪人详细信息页面上。请勿从 IP 地址或您自己的 DNS 别名派生标识符。
+ **根据`subjectAltName`扩展名验证标识符。**将代理 FQDN 与证书 `subjectAltName` (SAN) 扩展中的`dNSName`条目进行匹配。
+ **请勿使用通用名称 (CN)。**CN 无法识别经纪商，也不能包含经纪商 FQDN。仅匹配 CN 或需要 CN 中特定值的客户端可能无法连接。

**重要**  
不要禁用证书验证，也不要固定个人经纪人证书或特定的证书主题。Amazon MQ 轮换经纪人证书，证书主题的内容可能会更改。在证书轮换后，固定证书或主题值的客户端可能无法连接。

**注意**  
当您提供代理端点主机名时，大多数 TLS 客户端库默认会根据`subjectAltName`扩展名验证代理 FQDN。如果您的客户端覆盖了验证主机名或提供了自己的验证回调，请确保它使用经纪商 FQDN 并与之匹配。`subjectAltName`

有关亚马逊 MQ 经纪人证书的更多信息，包括 Amazon MQ 颁发的证书类型和每种证书的带注释的示例，请参阅。[亚马逊 MQ 经纪商 TLS 证书](amazon-mq-certificates.md)