

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon MQ for RabbitMQ 中 TLS 憑證驗證的最佳實務
<a name="verify-broker-certificate-rabbitmq"></a>

Amazon MQ 代理程式提供伺服器憑證，可透過其完整網域名稱 (FQDN) 識別代理程式。您的用戶端在建立 TLS 連線時負責驗證此憑證。

**範例 FQDN：**

```
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
```

我們建議您設定用戶端以驗證代理程式憑證，如 [RFC 9525，TLS 中的服務身分](https://www.rfc-editor.org/rfc/rfc9525.html)中所述。當您的用戶端連線至 Amazon MQ 代理程式時，應執行下列動作：
+ **使用中介裝置端點 FQDN 做為參考識別碼。**使用操作傳回的代理程式端點中的 FQDN`DescribeBroker`，或在 Amazon MQ 主控台的代理程式詳細資訊頁面上顯示。請勿從 IP 地址或您自己的 DNS 別名衍生識別符。
+ **針對`subjectAltName`延伸項目驗證識別符。**將代理程式 FQDN 與憑證 `subjectAltName`(SAN) 延伸中的`dNSName`項目相符。
+ **請勿使用通用名稱 (CN)。**CN 不會識別代理程式，也不能包含代理程式 FQDN。僅符合 CN 或在 CN 中需要特定值的用戶端可能無法連線。

**重要**  
請勿停用憑證驗證，也請勿鎖定個別代理程式憑證或特定憑證主體。Amazon MQ 會輪換代理程式憑證，而且憑證主體的內容可能會變更。在輪換憑證之後，鎖定憑證或主旨值的用戶端可能無法連線。

**注意**  
當您提供代理程式端點主機名稱時，大多數 TLS 用戶端程式庫預設會針對`subjectAltName`延伸項目驗證代理程式 FQDN。如果您的用戶端覆寫驗證主機名稱，或提供自己的驗證回呼，請確定它使用代理程式 FQDN 並與 相符`subjectAltName`。

如需 Amazon MQ 代理程式憑證的詳細資訊，包括 Amazon MQ 發行的憑證類型和每個憑證的註釋範例，請參閱 [Amazon MQ 代理程式 TLS 憑證](amazon-mq-certificates.md)。