Cette rubrique explique comment utiliser la fonctionnalité de chiffrement des liaisons Secure Socket Layer (SSL).
Informations générales
Pour renforcer la sécurité des liaisons, OceanBase Database vous permet d'activer le chiffrement SSL. Cette fonctionnalité chiffre les connexions réseau au niveau de la couche transport afin d'améliorer la sécurité des données échangées. Une fois la connexion SSL activée, vous pouvez configurer l'instance pour exiger que les clients utilisent une connexion SSL lors de l'accès.
Une fois le chiffrement des liaisons SSL activé, il est impossible de le désactiver. Les performances de l'instance peuvent être légèrement affectées, car les opérations de chiffrement et de déchiffrement des certificats consomment des ressources de calcul. Nous vous recommandons d'activer le chiffrement des liaisons SSL uniquement lorsque l'accès Internet est disponible ou si le chiffrement des transmissions est requis.
Le chiffrement des liaisons SSL est pris en charge à partir de la version V2.2.76 d'ApsaraDB for OceanBase.
Actuellement, le chiffrement des liaisons SSL est pris en charge pour les instances de cluster Standard Edition (Key-Value).
Le chiffrement des liaisons SSL ne s'applique pas aux adresses de connexion directe.
Procédure
Connectez-vous à la console ApsaraDB for OceanBase.
Dans le volet de navigation de gauche, cliquez sur Instances.
Repérez l'instance de cluster cible dans la liste et cliquez sur son nom pour accéder à la page Cluster Instance Workspace.
Dans le volet de navigation de gauche, cliquez sur Security Settings.
-
Cliquez sur l'onglet SSL Link Encryption. Vous pouvez alors effectuer les opérations suivantes :
-
Activez l'option SSL Link Encryption. Le processus d'activation prend environ 3 à 5 minutes. Une fois le chiffrement des liaisons SSL activé, vous avez la possibilité d'activer l'option Force SSL Connection selon votre édition. Cette option n'apparaît que si elle est prise en charge par l'édition actuelle de l'instance de cluster.
RemarqueLorsque l'option Force SSL Connection est activée, les connexions non SSL sont bloquées et les connexions non SSL établies précédemment échouent. Dans ce cas, vous devez modifier la méthode de connexion.
-
Cliquez sur Download CA Certificate pour télécharger le certificat.
Le package téléchargé contient trois fichiers :
Fichier .p7b : utilisé pour importer les certificats d'autorité de certification (CA) sous les systèmes d'exploitation Windows.
Fichier .pem : utilisé pour importer les certificats CA dans d'autres systèmes ou applications.
Fichier .jks : fichier Java TrustStore utilisé pour importer les chaînes de certificats CA dans les applications Java. Le mot de passe est OceanBase.
RemarqueSi vous utilisez le fichier .jks avec JDK 7 ou JDK 8, vous devez modifier les paramètres de sécurité JDK par défaut. Pour ce faire, localisez le fichier java.security dans le répertoire
jre/lib/securitydu serveur hébergeant l'application, puis reconfigurez-le comme suit :jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224 jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024Sans cette modification des paramètres de sécurité JDK, l'erreur suivante s'affiche. De manière générale, d'autres erreurs similaires sont également dues aux paramètres de sécurité JDK.
javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints -
Cliquez sur Update Validity Period et mettez à jour la valeur du champ SSL Certificate Validity Period.

-
Activez l'option Auto-renewal of SSL Certificate Validity Period. Une fois cette option activée, le certificat est automatiquement renouvelé sept jours avant son expiration. Chaque renouvellement est valide pendant 360 jours.

-