View a markdown version of this page

Amazon MQ for RabbitMQ 中 TLS 憑證驗證的最佳實務 - Amazon MQ

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon MQ for RabbitMQ 中 TLS 憑證驗證的最佳實務

Amazon MQ 代理程式提供伺服器憑證,可透過其完整網域名稱 (FQDN) 識別代理程式。您的用戶端在建立 TLS 連線時負責驗證此憑證。

範例 FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

我們建議您設定用戶端以驗證代理程式憑證,如 RFC 9525,TLS 中的服務身分中所述。當您的用戶端連線至 Amazon MQ 代理程式時,應執行下列動作:

  • 使用中介裝置端點 FQDN 做為參考識別碼。使用操作傳回的代理程式端點中的 FQDNDescribeBroker,或在 Amazon MQ 主控台的代理程式詳細資訊頁面上顯示。請勿從 IP 地址或您自己的 DNS 別名衍生識別符。

  • 針對subjectAltName延伸項目驗證識別符。將代理程式 FQDN 與憑證 subjectAltName(SAN) 延伸中的dNSName項目相符。

  • 請勿使用通用名稱 (CN)。CN 不會識別代理程式,也不能包含代理程式 FQDN。僅符合 CN 或在 CN 中需要特定值的用戶端可能無法連線。

重要

請勿停用憑證驗證,也請勿鎖定個別代理程式憑證或特定憑證主體。Amazon MQ 會輪換代理程式憑證,而且憑證主體的內容可能會變更。在輪換憑證之後,鎖定憑證或主旨值的用戶端可能無法連線。

注意

當您提供代理程式端點主機名稱時,大多數 TLS 用戶端程式庫預設會針對subjectAltName延伸項目驗證代理程式 FQDN。如果您的用戶端覆寫驗證主機名稱,或提供自己的驗證回呼,請確定它使用代理程式 FQDN 並與 相符subjectAltName。

如需 Amazon MQ 代理程式憑證的詳細資訊,包括 Amazon MQ 發行的憑證類型和每個憑證的註釋範例,請參閱 Amazon MQ 代理程式 TLS 憑證。