View a markdown version of this page

TLS-Zertifikate für Amazon MQ-Broker - Amazon MQ

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

TLS-Zertifikate für Amazon MQ-Broker

Amazon MQ-Broker legen ein Serverzertifikat vor, das den Broker anhand seines vollqualifizierten Domainnamens (FQDN) identifiziert. Ihr Kunde ist für die Überprüfung dieses Zertifikats verantwortlich, wenn er eine TLS-Verbindung herstellt.

Beispiel für einen FQDN:

b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com

Wir empfehlen, dass Sie Ihren Client so konfigurieren, dass das Broker-Zertifikat wie in RFC 9525, Service Identity in TLS beschrieben, verifiziert wird. Wenn Ihr Kunde eine Verbindung zu einem Amazon MQ-Broker herstellt, sollte er Folgendes tun:

  • Verwenden Sie den Broker-Endpunkt-FQDN als Referenz-ID. Verwenden Sie den FQDN des Broker-Endpunkts, der von der DescribeBroker Operation zurückgegeben oder auf der Broker-Detailseite in der Amazon MQ-Konsole angezeigt wird. Leiten Sie die Kennung nicht von einer IP-Adresse oder einem eigenen DNS-Alias ab.

  • Überprüfen Sie den Bezeichner anhand der subjectAltName Erweiterung. Ordnen Sie den Broker-FQDN den dNSName Einträgen in der Zertifikatserweiterung subjectAltName (SAN) zu.

  • Verwenden Sie nicht den Common Name (CN). Die CN identifiziert den Broker nicht und kann den Broker-FQDN nicht enthalten. Clients, die nur mit der CN übereinstimmen oder die einen bestimmten Wert in der CN benötigen, können möglicherweise keine Verbindung herstellen.

Wichtig

Deaktivieren Sie nicht die Zertifikatsüberprüfung und heften Sie kein einzelnes Broker-Zertifikat oder einen bestimmten Zertifikatsantragsteller an. Amazon MQ rotiert Broker-Zertifikate, und der Inhalt des Zertifikatsantrags kann sich ändern. Clients, die ein Zertifikat oder einen Betreffwert anheften, können möglicherweise keine Verbindung herstellen, nachdem ein Zertifikat rotiert wurde.

Anmerkung

Die meisten TLS-Clientbibliotheken überprüfen den Broker-FQDN standardmäßig anhand der subjectAltName Erweiterung, wenn Sie den Hostnamen des Broker-Endpunkts angeben. Wenn Ihr Client den Verifizierungs-Hostnamen überschreibt oder einen eigenen Bestätigungs-Callback bereitstellt, stellen Sie sicher, dass er den Broker-FQDN verwendet und mit diesem übereinstimmt. subjectAltName

Im Rest dieses Themas wird das Zertifikat, das der Broker vorlegt, ausführlicher beschrieben.

Identität des Brokers

Ein Broker wird anhand seines vollqualifizierten Domainnamens (FQDN) identifiziert. Rufen Sie den FQDN vom Broker-Endpunkt ab, der über den DescribeBroker Vorgang in verfügbar istBrokerInstances[].Endpoints, und über das Feld Endpoint auf der Broker-Detailseite in der Amazon MQ-Konsole. Broker-Endpunkte sind vollständige URIs, zum Beispiel:

amqps://b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com:5671

In diesem Beispiel lautet der Broker-FQDN. b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com Der Endpunkt ist für jeden Broker und jede AWS Region unterschiedlich. Verwenden Sie daher den Wert, den Amazon MQ für den spezifischen Broker ankündigt, mit dem Sie eine Verbindung herstellen. Leiten Sie die Kennung nicht von einer IP-Adresse oder einem eigenen DNS-Alias ab.

Typen von Zertifikaten

Um die Sicherheit zu erhöhen, ersetzt Amazon MQ gemeinsame regionale Platzhalterzertifikate durch ein separates Zertifikat für jeden Broker.

  • Per-broker Zertifikat. Ein Zertifikat, das für einen einzelnen Broker ausgestellt wurde. Der Broker-FQDN wird in der Erweiterung subjectAltName (SAN) angezeigt.

  • Regionales Platzhalterzertifikat (veraltet). Ein Zertifikat, das von den Brokern in einer AWS Region gemeinsam genutzt wird und dessen einziger subjectAltName Eintrag ein Platzhaltername ist. Dieser Zertifikattyp wird eingestellt.

Das Überprüfen des Broker-FQDN anhand der subjectAltName Erweiterung, wie in diesem Thema beschrieben, funktioniert mit beiden Zertifikatstypen.

Allgemeine Namen und alternative Namen für Betreff

Der Common Name (CN) des Zertifikats ist auf 64 Zeichen begrenzt, was ein Broker-FQDN überschreiten kann. Bei einem Brokerzertifikat enthält das CN daher eine undurchsichtige Bezeichnung, und der Broker-FQDN ist in der Erweiterung subjectAltName (SAN) enthalten.

Die SAN-Erweiterung ist das Feld, das für die Überprüfung des Hostnamens verwendet wird. Das folgende Beispiel zeigt die relevanten Felder eines Brokerzertifikats. Der Broker-FQDN erscheint als DNS Eintrag in subjectAltName und nicht in der CN.

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Zum Vergleich: Ein älteres regionales Platzhalterzertifikat trägt den Platzhalternamen sowohl in der CN- als auch in der SAN-Erweiterung und enthält keinen Broker-FQDN:

Issuer: C=US, O=Amazon, CN=Amazon RSA 2048 M01
Subject: CN=*.mq.ap-southeast-2.amazonaws.com
X509v3 Subject Alternative Name:
    DNS:*.mq.ap-southeast-2.amazonaws.com
X509v3 Extended Key Usage: TLS Web Server Authentication
X509v3 Basic Constraints: critical
    CA:FALSE

Amazon MQ für ActiveMQ-Zertifikate decken zusätzlich die Instance-Hostnamen ab, die eine active/standby Bereitstellung verwendet, sodass ein Client, der eine Verbindung über den Failover-Transport herstellt, die Überprüfung erfolgreich an dem von ihm verwendeten Endpunkt durchführt:

X509v3 Subject Alternative Name:
    DNS:3vmdzfkzqk64xsf3uxk6szu0wiv59w8t.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-1.mq.ap-southeast-2.amazonaws.com,
    DNS:b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9-2.mq.ap-southeast-2.amazonaws.com