Tous les produits
Search
Centre de documentation

ApsaraDB for OceanBase (Deprecated):Chiffrement des liaisons SSL

Dernière mise à jour :Aug 09, 2026

Cette rubrique explique comment utiliser la fonctionnalité de chiffrement des liaisons Secure Socket Layer (SSL).

Informations générales

Pour renforcer la sécurité des liaisons, OceanBase Database vous permet d'activer le chiffrement SSL. Cette fonctionnalité chiffre les connexions réseau au niveau de la couche transport afin d'améliorer la sécurité des données échangées. Une fois la connexion SSL activée, vous pouvez configurer l'instance pour exiger que les clients utilisent une connexion SSL lors de l'accès.

Remarque
  • Une fois le chiffrement des liaisons SSL activé, il est impossible de le désactiver. Les performances de l'instance peuvent être légèrement affectées, car les opérations de chiffrement et de déchiffrement des certificats consomment des ressources de calcul. Nous vous recommandons d'activer le chiffrement des liaisons SSL uniquement lorsque l'accès Internet est disponible ou si le chiffrement des transmissions est requis.

  • Le chiffrement des liaisons SSL est pris en charge à partir de la version V2.2.76 d'ApsaraDB for OceanBase.

  • Actuellement, le chiffrement des liaisons SSL est pris en charge pour les instances de cluster Standard Edition (Key-Value).

  • Le chiffrement des liaisons SSL ne s'applique pas aux adresses de connexion directe.

Procédure

  1. Connectez-vous à la console ApsaraDB for OceanBase.

  2. Dans le volet de navigation de gauche, cliquez sur Instances.

  3. Repérez l'instance de cluster cible dans la liste et cliquez sur son nom pour accéder à la page Cluster Instance Workspace.

  4. Dans le volet de navigation de gauche, cliquez sur Security Settings.

  5. Cliquez sur l'onglet SSL Link Encryption. Vous pouvez alors effectuer les opérations suivantes :

    1. Activez l'option SSL Link Encryption. Le processus d'activation prend environ 3 à 5 minutes. Une fois le chiffrement des liaisons SSL activé, vous avez la possibilité d'activer l'option Force SSL Connection selon votre édition. Cette option n'apparaît que si elle est prise en charge par l'édition actuelle de l'instance de cluster.强制SSL.png

      Remarque

      Lorsque l'option Force SSL Connection est activée, les connexions non SSL sont bloquées et les connexions non SSL établies précédemment échouent. Dans ce cas, vous devez modifier la méthode de connexion.

    2. Cliquez sur Download CA Certificate pour télécharger le certificat.

      Le package téléchargé contient trois fichiers :

      • Fichier .p7b : utilisé pour importer les certificats d'autorité de certification (CA) sous les systèmes d'exploitation Windows.

      • Fichier .pem : utilisé pour importer les certificats CA dans d'autres systèmes ou applications.

      • Fichier .jks : fichier Java TrustStore utilisé pour importer les chaînes de certificats CA dans les applications Java. Le mot de passe est OceanBase.

      Remarque

      Si vous utilisez le fichier .jks avec JDK 7 ou JDK 8, vous devez modifier les paramètres de sécurité JDK par défaut. Pour ce faire, localisez le fichier java.security dans le répertoire jre/lib/security du serveur hébergeant l'application, puis reconfigurez-le comme suit :

      jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224
      jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024

      Sans cette modification des paramètres de sécurité JDK, l'erreur suivante s'affiche. De manière générale, d'autres erreurs similaires sont également dues aux paramètres de sécurité JDK.

      javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints
    3. Cliquez sur Update Validity Period et mettez à jour la valeur du champ SSL Certificate Validity Period.

      2

    4. Activez l'option Auto-renewal of SSL Certificate Validity Period. Une fois cette option activée, le certificat est automatiquement renouvelé sept jours avant son expiration. Chaque renouvellement est valide pendant 360 jours.

      image