Chiffrez les données en transit entre les clients et votre instance Tair (compatible Redis OSS) à l'aide du protocole TLS. Le protocole TLS est désactivé par défaut.
Prérequis
Vérifiez les points suivants :
-
Votre instance correspond à l'un des types suivants :
Instance Tair (Enterprise Edition) optimisée pour la mémoire
Instance Tair (Enterprise Edition) à mémoire persistante
Instance Redis Open-Source Edition 5,0, 6,0 ou 7,0
Votre instance utilise l'architecture maître-réplica.
Tous les endpoints publics ont été libérés.
Tout endpoint privé alloué à une instance de cluster basée sur des disques locaux a été libéré.
Limitations
| Limitation | Impact | Action à entreprendre |
|---|---|---|
| Surcharge de connexion | Les négociations TLS consomment plus de ressources et de temps que les connexions simples. | Utilisez des connexions persistantes pour réduire la fréquence des négociations. |
| Surcharge du transfert de données | La surcharge liée au chiffrement augmente avec la taille de la charge utile. | Testez dans votre environnement pour évaluer l'impact. |
| Absence d'endpoint public | Les connexions non chiffrées ne peuvent plus accéder à l'instance. Les endpoints publics deviennent indisponibles. Pour les instances de cluster en réseau classique, les endpoints de connexion directe deviennent également indisponibles. Les clients peuvent se connecter à l'instance uniquement via un cloud privé virtuel (VPC) avec chiffrement TLS. Assurez-vous que tous les clients ont terminé la configuration de la connexion TLS avant d'activer cette fonctionnalité afin d'éviter toute interruption de service. | Se connecter à une instance avec TLS activé. |
| Impossibilité de migrer de zone | La migration de zone devient indisponible. | Planifiez la sélection de votre zone avant d'activer le protocole TLS. |
| Modification de l'endpoint ou du port | La modification de l'endpoint ou du port provoque l'erreur No subject alternative DNS name matching xxx found. |
Mettez à jour le certificat TLS après avoir modifié l'endpoint ou le port. |
Activer le chiffrement TLS
Connectez-vous à la console. Sur la page Instances, sélectionnez la région et cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur TLS Settings (SSL).
Cliquez sur Enable.
-
Dans la boîte de dialogue, sélectionnez une TLS version.
Version Description TLSv1.3 (Recommandée) RFC 8446 (2018). Plus rapide et plus sécurisée que TLSv1.2. Nécessite le moteur Redis 5.5+ et la version mineure du proxy 7.0.1+. Si cette option n'est pas disponible dans la console, mettez d'abord à jour la version mineure. TLSv1.2 RFC 5246 (2008). Chiffrement robuste. TLSv1.1 RFC 4346 (2006). Corrige les vulnérabilités de TLSv1.0. TLSv1.0 RFC 2246 (1999). Basé sur SSL 3.0. Vulnérable aux attaques BEAST et POODLE. -
Cliquez sur OK.
AvertissementCette opération redémarre l'instance et peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.
Actualisez la page pour vérifier l'état du protocole TLS.
Télécharger le certificat CA
Sur la page TLS Settings (SSL), cliquez sur Download CA Certificate. Le package contient :
| Fichier | Description |
|---|---|
ApsaraDB-CA-Chain.p7b |
Certificat CA pour Windows |
ApsaraDB-CA-Chain.pem |
Certificat CA pour Linux, autres systèmes ou applications |
ApsaraDB-CA-Chain.jks |
Magasin de confiance Java pour l'importation de la chaîne de certificats CA |
Le certificat CA est partagé entre toutes les instances Tair de votre compte et n'est pas protégé par mot de passe.
Gérer les paramètres TLS
Sur la page TLS Settings (SSL), vous pouvez mettre à jour les certificats, modifier les versions ou désactiver le protocole TLS.
Mettre à jour le certificat CA
Cliquez sur Update Certificate, puis cliquez sur OK.
Les certificats expirent au bout de 3 ans (durée non personnalisable). Le renouvellement automatique est programmé 20 jours avant l'expiration. Pour replanifier cette opération, accédez à Event Center > Scheduled Events. Cliquez sur Update Certificate à tout moment pour prolonger la validité de 3 ans.
Cette opération peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.
Il n'est pas nécessaire de retélécharger le certificat après sa mise à jour ou après avoir modifié la version TLS.
Modifier la version TLS
Cliquez sur l'icône de modification située à côté de TLS version et sélectionnez une version. L'option TLSv1.3 est recommandée et nécessite le moteur Redis 5.5+ ainsi que la version mineure du proxy 7.0.1+. Si cette option n'est pas disponible, mettez d'abord à jour la version mineure.
Si la liste déroulante Minimum TLS version n'est pas disponible, mettez à jour la version mineure de l'instance et réessayez. Mettre à jour la version mineure et la version du proxy.
Désactiver le chiffrement TLS
Désactivez le commutateur situé à côté de TLS Status.
Cette opération redémarre l'instance et peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.
FAQ
Pourquoi ne puis-je pas activer le protocole TLS pour mon instance ?
Le protocole TLS n'est pas pris en charge pour les instances utilisant l'architecture de séparation lecture/écriture dans le réseau classique.
API associée
|
API |
Description |
|
Configure le chiffrement TLS (SSL) pour une instance. |