

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Private Netzwerke für Amazon MQ für RabbitMQ
<a name="private-networking"></a>

Private Netzwerke ermöglichen es Brokern von Amazon MQ for RabbitMQ, eine Verbindung zu privaten Ressourcen in Ihrer VPC herzustellen. Zu diesen Ressourcen können private Identitätsanbieter (LDAP oder OAuth2), andere Amazon MQ for RabbitMQ-Broker oder selbst gehostete RabbitMQ-Broker gehören. Sie können sich privat mit Ihren Ressourcen verbinden, ohne das öffentliche Internet nutzen zu müssen.

**Verfügbarkeit**  
Private Netzwerke sind nur für Amazon MQ für RabbitMQ-Broker verfügbar. ActiveMQ-Broker werden nicht unterstützt.
Private Netzwerke sind in den Regionen AWS GovCloud (USA) nicht verfügbar.
Private Netzwerke sind nur in AWS Regionen verfügbar, in denen Amazon VPC Lattice verfügbar ist. *Weitere Informationen zu den Regionen, in denen VPC Lattice verfügbar ist, finden Sie unter [Amazon VPC Lattice Endpoints and Quotas](https://docs.aws.amazon.com/general/latest/gr/vpc-lattice-service.html) in der Allgemeinen Referenz. AWS*

**Topics**
+ [So funktionieren private Netzwerke](#private-networking-how-it-works)
+ [Voraussetzungen](#private-networking-prerequisites)
+ [Einrichtung eines privaten Netzwerks](#private-networking-setup)
+ [Anwendungsfälle](#private-networking-use-cases)
+ [Gemeinsam genutzte Ressourcen ändern](#private-networking-modifying)
+ [Kontingente](#private-networking-quotas)
+ [Status der Ressourcen](#private-networking-resource-states)
+ [Fehlerbehebung](#private-networking-troubleshooting)

## So funktionieren private Netzwerke
<a name="private-networking-how-it-works"></a>

Private Netzwerke verwenden Amazon VPC Lattice, AWS Resource Access Manager (AWSRAM) und AWS PrivateLink um Ihren Broker mit einem privaten Ziel in Ihrer VPC zu verbinden.

Das Setup umfasst die folgenden Komponenten:

1. Ein **VPC-Lattice-Ressourcen-Gateway** in Ihrer VPC dient als Einstiegspunkt für den Datenverkehr vom Broker zu Ihren privaten Ressourcen.

1. Eine oder mehrere **VPC-Lattice-Ressourcenkonfigurationen** definieren die privaten Ziele (IP-Adresse oder DNS-Name), die über das Ressourcen-Gateway erreichbar sind.

1. Eine **AWSRAM-Ressourcenfreigabe** packt die Ressourcenkonfigurationen und ist dem Broker über den `UpdateBroker` API-Vorgang zugeordnet.

1. Während eines Broker-Neustarts erstellt Amazon MQ Ressourcen-VPC-Endpunkte in der VPC des Brokers. Diese Endpunkte legen den Netzwerkpfad über Ihr Ressourcen-Gateway zu den konfigurierten Zielen fest.

## Voraussetzungen
<a name="private-networking-prerequisites"></a>

Bevor Sie private Netzwerke einrichten, stellen Sie Folgendes sicher:
+ Sie haben einen Amazon MQ for RabbitMQ-Broker in einem Bundesstaat. `RUNNING`
+ Sie haben eine VPC mit mindestens einem Subnetz. Diese VPC hostet das Ressourcen-Gateway und muss nicht dieselbe VPC wie der Broker sein. Verwenden Sie für eine hohe Verfügbarkeit Subnetze in mehreren Availability Zones.
+ Das VPC Lattice Resource Gateway muss sich mindestens eine Availability Zone mit dem Broker teilen. Dies ist nur für Single-Instance-Broker von Belang. Cluster-Broker verwenden jede verfügbare Availability Zone.

**Anmerkung**  
Der Broker muss nicht privat sein. Ein öffentlich zugänglicher Broker kann auch private Netzwerke nutzen.

## Einrichtung eines privaten Netzwerks
<a name="private-networking-setup"></a>

Gehen Sie wie folgt vor, um ein privates Netzwerk für Ihren Amazon MQ for RabbitMQ-Broker einzurichten.

### Schritt 1: Erstellen Sie ein VPC Lattice Resource Gateway
<a name="private-networking-setup-resource-gateway"></a>

Erstellen Sie ein VPC-Lattice-Ressourcen-Gateway in einer VPC, das Ihre privaten Ressourcen erreichen kann. Das Ressourcen-Gateway fungiert als transparenter Proxy. Es leitet den Verkehr vom Broker zu den konfigurierten Zielen weiter.

1. Öffnen Sie die [Amazon VPC-Konsole](https://console.aws.amazon.com/vpc/home#ResourceGateways:).

1. Wählen Sie im Navigationsbereich unter **VPC Lattice** die Option **Resource** Gateways aus.

1. Wählen Sie **Create Resource Gateway** aus.

1. Konfigurieren Sie das Ressourcen-Gateway mit einer VPC, Subnetzen und einer Sicherheitsgruppe. Stellen Sie sicher, dass sich mindestens ein Subnetz in einer Availability Zone befindet, die mit Ihrem Broker geteilt wird.

Weitere Informationen finden Sie unter [Resource Gateways](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-gateways.html) im *Amazon VPC Lattice-Benutzerhandbuch*.

### Schritt 2: VPC-Lattice-Ressourcenkonfigurationen erstellen
<a name="private-networking-setup-resource-config"></a>

Erstellen Sie eine oder mehrere Ressourcenkonfigurationen, die die privaten Ziele definieren, die Ihr Broker erreichen muss. Jede Ressourcenkonfiguration gibt eine IP-Adresse oder einen DNS-Namen an, der von der VPC aus aufgelöst werden kann, in der Sie das Ressourcengateway eingerichtet haben.

Sie können einer Ressourcenkonfiguration optional einen benutzerdefinierten Domainnamen hinzufügen. Nur verifizierte Domainnamen können für die DNS-Auflösung vom Broker verwendet werden. Wenn Ihre Ressourcenkonfiguration keinen verwendbaren Domainnamen hat, stellt Amazon MQ über den `DescribeSharedResources` API-Vorgang einen DNS-Namen bereit. Sie können diesen DNS-Namen in Ihrer Broker-Konfiguration verwenden.

Weitere Informationen finden Sie unter [Ressourcenkonfigurationen](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configurations.html) im *Benutzerhandbuch für Amazon VPC Lattice*.

### Schritt 3: Erstellen Sie einAWSGemeinsame Nutzung der RAM-Ressourcen
<a name="private-networking-setup-ram-share"></a>

Erstellen Sie eine AWS RAM-Ressourcenfreigabe und fügen Sie ihr Ihre VPC-Lattice-Ressourcenkonfigurationen hinzu. Der Ressourcenanteil ist das, was Sie Ihrem Amazon MQ-Broker zuordnen.

**Wichtig**  
Die Ressourcenfreigabe muss externe Prinzipale zulassen. Auf Ihre Organisation beschränkte Ressourcenfreigaben (`allowExternalPrincipals=false`) können nicht mit Amazon MQ verwendet werden.

Weitere Informationen finden Sie unter [Erstellen einer Ressourcenfreigabe](https://docs.aws.amazon.com/ram/latest/userguide/working-with-sharing-create.html) im *AWSResource Access Manager Manager-Benutzerhandbuch*.

### Schritt 4: Ordnen Sie die Resource Share Ihrem Broker zu
<a name="private-networking-setup-associate"></a>

Verwenden Sie den `UpdateBroker` API-Vorgang, um die AWS RAM-Ressourcenfreigabe Ihrem Broker zuzuordnen. Sie können mehrere Ressourcenfreigaben zuordnen, indem Sie eine Liste von ARNs für Ressourcenfreigaben bereitstellen.

**Example Ordnen Sie eine Ressourcenfreigabe zu, indem Sie denAWS CLI**  

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}}
```

Ersetzen Sie die Platzhalter durch Ihre eigenen Werte:
+ `--broker-id`— Die eindeutige ID Ihres Brokers (der {{b-a1b2c3d4-...}} Wert).
+ `--resource-share-arns`— Der Amazon-Ressourcenname (ARN) Ihres AWS RAM-Ressourcenanteils (der {{arn:aws:ram:...}} Wert).

Weitere Informationen finden Sie [UpdateBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id.html)in der *Amazon MQ REST API-Referenz.*

Um mehrere Ressourcenfreigaben zuzuordnen, trennen Sie die ARNs durch Leerzeichen:

```
aws mq update-broker \
    --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} \
    --resource-share-arns {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222}} {{arn:aws:ram:us-east-1:123456789012:resource-share/a1b2c3d4-5678-90ab-cdef-EXAMPLE33333}}
```

**Anmerkung**  
Wenn Sie vor dem Neustart `UpdateBroker` mehrmals aufrufen, wird nur der letzte Aufruf wirksam. Der `resourceShareArns` Parameter ist ein vollständiger Ersatz (Put), keine additive Operation. Sie müssen bei jedem Anruf `UpdateBroker` die vollständige Liste der Resource Share-ARNs angeben, die dem Broker zugeordnet werden sollen.

**Anmerkung**  
Änderungen an den Zuordnungen zur gemeinsamen Nutzung von Ressourcen müssen erst nach einem Neustart des Brokers wirksam werden. Beim `UpdateBroker` Aufrufen wird die Ressourcenfreigabe dem Broker zugeordnet, der Netzwerkpfad wird jedoch nicht sofort eingerichtet.

### Schritt 5: Starten Sie den Broker neu
<a name="private-networking-setup-reboot"></a>

Starten Sie den Broker neu, um die ausstehenden Änderungen an der Ressourcenfreigabe zu übernehmen. Während des Neustarts erstellt Amazon MQ Ressourcen-VPC-Endpunkte in der VPC des Brokers. Anschließend wird der Netzwerkpfad zu Ihren privaten Ressourcen eingerichtet.

**Example Starten Sie den Broker neu mit demAWS CLI**  

```
aws mq reboot-broker --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Ein Neustart führt zu Ausfallzeiten bei Single-Instance-Brokern und zu kurzzeitiger Nichtverfügbarkeit (Failover) bei Cluster-Brokern. Warten Sie, bis der Broker in den Status zurückgekehrt ist, bevor Sie fortfahren. `RUNNING` Dies dauert in der Regel 10 bis 20 Minuten.

Weitere Informationen finden Sie [RebootBroker](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-reboot.html)in der *Amazon MQ REST API-Referenz.*

### Schritt 6: Überprüfen Sie das Setup
<a name="private-networking-setup-verify"></a>

Verwenden Sie den `DescribeSharedResources` API-Vorgang, um zu überprüfen, ob Ihre Ressourcen verfügbar sind. Sie können damit auch die DNS-Namen zur Verwendung in Ihrer Broker-Konfiguration abrufen.

**Example Überprüfen Sie gemeinsam genutzte Ressourcen mit demAWS CLI**  

```
aws mq describe-shared-resources --broker-id {{b-a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
```

Wenn die Einrichtung abgeschlossen ist, werden die Ressourcenfreigaben im `AVAILABLE` Status angezeigt. Für jede Ressourcenkonfiguration wird der zugehörige DNS-Name angezeigt.

Weitere Informationen finden Sie [DescribeSharedResources](https://docs.aws.amazon.com//amazon-mq/latest/api-reference/brokers-broker-id-shared-resources.html)in der *Amazon MQ REST API-Referenz.*

## Anwendungsfälle
<a name="private-networking-use-cases"></a>

In den folgenden Abschnitten werden häufige Anwendungsfälle für private Netzwerke beschrieben.

### Verbindung zu einem privaten Identitätsanbieter herstellen
<a name="private-networking-private-idp"></a>

Sie können private Netzwerke verwenden, um Ihren Broker mit einem privaten LDAP- oder OAuth2-Identitätsanbieter zu verbinden, ohne ihn dem öffentlichen Internet auszusetzen. Verwenden Sie nach der Einrichtung eines privaten Netzwerks den DNS-Namen aus der `DescribeSharedResources` API-Antwort in der Authentifizierungskonfiguration Ihres Brokers.

Weitere Informationen zur Konfiguration der Authentifizierung finden Sie unter [LDAP-Authentifizierung und Autorisierung für Amazon MQ for RabbitMQ](ldap-for-amq-for-rabbitmq.md) und[OAuth 2.0 Authentifizierung und Autorisierung für Amazon MQ for RabbitMQ](oauth-for-amq-for-rabbitmq.md).

### Verbindung zu einem anderen Amazon MQ for RabbitMQ-Broker herstellen
<a name="private-networking-broker-to-broker"></a>

Sie können private Netzwerke verwenden, um Ihren Broker mithilfe der Shovel- oder Federation-Plugins mit einem anderen Amazon MQ for RabbitMQ-Broker zu verbinden. Dies ermöglicht die Kommunikation zwischen privaten Brokern, ohne dass einer der Broker dem öffentlichen Internet ausgesetzt wird.

Wenn Sie die Ressourcenkonfiguration für einen anderen Amazon MQ-Broker erstellen, geben Sie den Broker-Endpunkt (z. B.`b-xxxx.mq.us-east-1.on.aws`) als benutzerdefinierten Domainnamen an. Dadurch wird sichergestellt, dass die Validierung des TLS-Zertifikats erfolgreich ist. RabbitMQ 4 und höher erzwingt diese Validierung standardmäßig für Shovel- und Federation-Verbindungen. Weitere Informationen finden Sie unter [SSL-Konfiguration des AMQP-Clients](rabbitmq-amqp-client-ssl-configuration.md).

Verwenden Sie den DNS-Namen aus der `DescribeSharedResources` API-Antwort als Ziel in Ihrer Shovel- oder Federation-Konfiguration.

**Anmerkung**  
Für RabbitMQ-Versionen vor 4 wird die Peer-Verifizierung von TLS-Zertifikaten für Shovel und Federation standardmäßig nicht erzwungen. Sie können den Broker-Endpunkt entweder als benutzerdefinierten Domainnamen angeben oder die Peer-Verifizierung über die Konfiguration deaktivieren. Weitere Informationen finden Sie unter [SSL-Konfiguration des AMQP-Clients](rabbitmq-amqp-client-ssl-configuration.md).

### Verbindung zu einem selbst gehosteten RabbitMQ-Broker herstellen
<a name="private-networking-self-hosted"></a>

Sie können private Netzwerke verwenden, um Ihren Amazon MQ-Broker mithilfe von Shovel- oder Federation-Plugins mit einem selbst gehosteten RabbitMQ-Broker in Ihrer VPC zu verbinden. Erstellen Sie eine Ressourcenkonfiguration, die auf die IP-Adresse oder den DNS-Namen Ihres selbst gehosteten Brokers verweist. Verwenden Sie den DNS-Namen aus der `DescribeSharedResources` API-Antwort in Ihrer Shovel- oder Federation-Konfiguration.

RabbitMQ 4 und höher erzwingt standardmäßig die Peer-Verifizierung von TLS-Zertifikaten. Sie müssen entweder einen verifizierten Domainnamen verwenden oder die Peer-Verifizierung über die Konfiguration ausschalten. Weitere Informationen finden Sie unter [SSL-Konfiguration des AMQP-Clients](rabbitmq-amqp-client-ssl-configuration.md).

## Gemeinsam genutzte Ressourcen ändern
<a name="private-networking-modifying"></a>

Sie können die mit Ihrem Broker verknüpften Ressourcenfreigaben jederzeit ändern. Rufen Sie den `UpdateBroker` API-Vorgang mit einer aktualisierten Liste von Resource Share-ARNs auf. Die Änderungen werden nach dem nächsten Neustart des Brokers wirksam.

Um alle Ressourcenfreigaben von einem Broker zu trennen, rufen Sie `UpdateBroker` mit einer leeren Liste von Resource Share-ARNs auf und starten Sie dann den Broker neu.

**Wichtig**  
Sie können AWS RAM-Ressourcenfreigaben jederzeit ändern. Sie können VPC Lattice-Ressourcenkonfigurationen zu einer Ressourcenfreigabe hinzufügen oder daraus entfernen. Amazon MQ erkennt diese Änderungen erst, wenn Sie den Broker aufrufen `UpdateBroker` und neu starten. Durch das Entfernen einer Ressourcenkonfiguration, die zuvor auf den Broker angewendet wurde, wird dem Broker jedoch sofort der Zugriff auf diese Ressource entzogen. Dieser Widerruf erfordert weder einen Aufruf `UpdateBroker` noch einen Neustart, aber der Ressourcenstatus in `DescribeSharedResources` wird erst aktualisiert, wenn Sie aufrufen `UpdateBroker` und den Computer neu starten.

## Kontingente
<a name="private-networking-quotas"></a>

Die folgenden Kontingente gelten für private Netzwerke:


| Ressource | Standardlimit | Description | 
| --- | --- | --- | 
| AWSRAM-Ressourcenanteile pro Broker | 10 | Eine Überschreitung dieses Limits führt dazu, dass der UpdateBroker API-Aufruf fehlschlägt. | 
| VPC-Lattice-Ressourcenkonfigurationen pro Broker | 100 | Die Summe aller zugehörigen Ressourcenanteile. Überschüssige Ressourcenkonfigurationen werden als ERROR in der DescribeSharedResources Antwort gekennzeichnet. | 

## Status der Ressourcen
<a name="private-networking-resource-states"></a>

Verwenden Sie den `DescribeSharedResources` API-Vorgang, um den Status Ihrer gemeinsam genutzten Ressourcen zu überprüfen. In der folgenden Tabelle werden die möglichen Status beschrieben:


| Status | Description | 
| --- | --- | 
| SETUP\_IN\_PROGRESS | Die Ressource wird konfiguriert. Dieser Status wird nach dem Aufrufen angezeigt UpdateBroker und bleibt bestehen, bis der Neustart des Brokers abgeschlossen ist. | 
| AVAILABLE | Die Ressource ist aktiv und der Broker kann das konfigurierte Ziel erreichen. | 
| DELETION\_IN\_PROGRESS | Die Ressource wird aus dem Broker entfernt. | 
| PENDING\_CREATE | Die Ressource befindet sich in der Warteschlange für die Erstellung von VPC-Endpunkten. Dieser Status ist kurz und wird während des Broker-Neustart-Workflows angezeigt. | 
| PENDING\_DELETE | Die Ressource befindet sich in der Warteschlange für das Löschen von VPC-Endpunkten. Dieser Status ist kurz und wird während des Broker-Neustart-Workflows angezeigt. | 
| ERROR | Die Ressource konnte nicht konfiguriert werden. Rufen Sie an, um Einzelheiten DescribeSharedResources zum Fehler zu erfahren. Durch UpdateBroker erneutes Aufrufen wird die Ressource zurück zu verschobenSETUP\_IN\_PROGRESS. | 

## Fehlerbehebung
<a name="private-networking-troubleshooting"></a>

Die Ressourcenkonfiguration befindet sich nach dem Neustart im Status ERROR  
Überprüfen Sie die Fehlerdetails mithilfe der `DescribeSharedResources` API-Operation. Zu den häufigsten Ursachen gehören:  
+ Das VPC Lattice Resource Gateway teilt sich keine Availability Zone mit dem Broker.
+ Die Gesamtzahl der Ressourcenkonfigurationen für alle gemeinsam genutzten Ressourcen übersteigt das Kontingent.
Rufen Sie nach der Behebung des Problems `UpdateBroker` erneut auf (auch mit denselben ARNs für die Ressourcenfreigabe), um die Ressource wieder dorthin zu verschieben`SETUP_IN_PROGRESS`, und starten Sie den Broker anschließend neu.

UpdateBroker schlägt mit einem Validierungsfehler fehl  
Stellen Sie Folgendes sicher:  
+ Der Resource Share ARN ist gültig und gehört Ihrem Konto.
+ Der Resource Share befindet sich in derselben Region wie der Broker.
+ Die gemeinsame Nutzung der Ressource ermöglicht externe Prinzipale.
+ Sie haben das Ressourcenfreigabekontingent pro Broker nicht überschritten.

Der Broker kann die private Ressource nach dem Neustart nicht erreichen  
Überprüfen Sie Folgendes:  
+ Der Ressourcenstatus ist `AVAILABLE` in der `DescribeSharedResources` Antwort enthalten.
+ Die Sicherheitsgruppe auf dem Ressourcengateway ermöglicht ausgehenden Datenverkehr zum Ziel über die erforderlichen Ports.
+ Die Ziel-IP oder der DNS-Name in der Ressourcenkonfiguration ist von der VPC aus erreichbar, auf der das Ressourcen-Gateway bereitgestellt ist.
+ Sie verwenden den richtigen DNS-Namen aus der `DescribeSharedResources` Antwort in Ihrer Broker-Konfiguration.