Ir para o conteúdo

Como faço para atualizar certificados SSL/TLS para bancos de dados do Amazon RDS e Aurora para criar conexões seguras?

4 minuto de leitura
0

Quero atualizar meus certificados SSL/TLS para os bancos de dados do Amazon Relational Database Service (Amazon RDS) e Amazon Aurora para criptografar as comunicações entre conexões.

Resolução

Identificar o certificado SSL/TLS atual

Conclua as etapas a seguir:

  1. Abra o console do Aurora e RDS.
  2. No painel de navegação, selecione Bancos de dados e selecione seu banco de dados do Amazon RDS ou Aurora.
  3. Em Conectividade e segurança, consulte a seção Segurança da autoridade de certificação (CA) usada pelo banco de dados.

Observação: para ver a lista de CAs que é possível usar com os bancos de dados do Amazon RDS e Aurora, consulte Autoridades de certificação.

Atualizar o certificado SSL/TLS

Conclua as etapas a seguir:

  1. Abra o console do Aurora e RDS.
  2. No painel de navegação, selecione Bancos de dados e selecione seu banco de dados do Amazon RDS ou Aurora.
  3. Clique em Modificar.
  4. Em Conectividade, selecione Autoridade de certificação.
  5. Em Autoridade de certificação, selecione Continuar e, em seguida, consulte as modificações.
  6. Para mecanismos de banco de dados que suportam alternância de certificados sem reinicialização, selecione Aplicar imediatamente.
    Observação: se você não selecionar Aplicar imediatamente, as alterações serão aplicadas durante a próxima janela de manutenção.
    Para mecanismos de banco de dados que exigem uma reinicialização, em Programação de modificações, selecione Aplicar durante a próxima janela de manutenção programada.
  7. Selecione Modificar instância de banco de dados.

Aplicar conexões SSL/TLS

Para aplicar conexões SSL/TLS para o Amazon RDS e a edição compatível com o Aurora MySQL, conclua as seguintes etapas:

  1. Crie um grupo de parâmetros personalizado ou use um grupo de parâmetros já criado para sua instância de banco de dados.
    Ou crie um grupo de parâmetros de cluster personalizado ou use um grupo de parâmetros de cluster já criado para seu cluster de banco de dados.
  2. No grupo de parâmetros personalizados, defina o parâmetro require_secure_transport como ATIVADO. Esse parâmetro é dinâmico e entra em vigor imediatamente sem uma reinicialização.

Depois de ativar o parâmetro require_secure_transport, você deve usar CAs ao estabelecer conexões com a instância ou o cluster do banco de dados. Para mais informações, consulte Baixar pacotes de certificados para o Amazon RDS.

Para obter mais informações sobre como atualizar aplicações para certificados SSL/TLS, consulte a seguinte documentação da AWS:

Observação: quando você usa o modo SSL preferido e a CA não existe ou não está atualizada, a conexão se conecta sem criptografia. Não é uma prática recomendada usar o modo preferido.

Se não for possível estabelecer uma conexão criptografada, poderá receber a seguinte mensagem de erro:

"MySQL Error 3159 (HY000): Connections using insecure transport are prohibited while —require_secure_transport=ON."

Para solucionar esse problema, execute o seguinte comando:

mysql -h yourEndpoint -P 3306 -u yourUserName -pYourPassword --ssl-ca=full_path_to_CA_certificate

Observação: substitua os valores de exemplo pelos seus valores.

Atualizar armazenamentos confiáveis de aplicação

Depois de alternar o certificado na instância do banco de dados, você deve atualizar os armazenamentos confiáveis com a nova CA.

Observação: as etapas para atualizar os armazenamentos confiáveis podem variar dependendo do certificado.

No console do Aurora e do RDS, o certificado SSL/TLS contém uma Data de autoridade de certificação e uma Data de validade do certificado da instância de banco de dados. A Data da autoridade de certificação é a data de validade da CA raiz. A Data de validade do certificado da instância de banco de dados é a data de expiração do certificado na instância. O RDS gerencia automaticamente a alternância do certificado do servidor de banco de dados e usa a mesma CA raiz para a alternância. Você não precisa baixar um novo pacote de CA.

Informações relacionadas

Criptografar recursos do Amazon RDS

Atualize a versão do certificado CA para seu banco de dados Amazon Lightsail

Usar SSL/TLS com uma instância de banco de dados do Amazon RDS for Db2

AWS OFICIALAtualizada há um ano