Tous les produits
Search
Centre de documentation

Tair (Redis® OSS-Compatible):Enable TLS encryption

Dernière mise à jour :Aug 08, 2026

Chiffrez les données en transit entre les clients et votre instance Tair (compatible Redis OSS) à l'aide du protocole TLS. Le protocole TLS est désactivé par défaut.

Prérequis

Vérifiez les points suivants :

  • Votre instance correspond à l'un des types suivants :

    • Instance Tair (Enterprise Edition) optimisée pour la mémoire

    • Instance Tair (Enterprise Edition) à mémoire persistante

    • Instance Redis Open-Source Edition 5,0, 6,0 ou 7,0

  • Votre instance utilise l'architecture maître-réplica.

  • Tous les endpoints publics ont été libérés.

  • Tout endpoint privé alloué à une instance de cluster basée sur des disques locaux a été libéré.

Limitations

Limitation Impact Action à entreprendre
Surcharge de connexion Les négociations TLS consomment plus de ressources et de temps que les connexions simples. Utilisez des connexions persistantes pour réduire la fréquence des négociations.
Surcharge du transfert de données La surcharge liée au chiffrement augmente avec la taille de la charge utile. Testez dans votre environnement pour évaluer l'impact.
Absence d'endpoint public Les connexions non chiffrées ne peuvent plus accéder à l'instance. Les endpoints publics deviennent indisponibles. Pour les instances de cluster en réseau classique, les endpoints de connexion directe deviennent également indisponibles. Les clients peuvent se connecter à l'instance uniquement via un cloud privé virtuel (VPC) avec chiffrement TLS. Assurez-vous que tous les clients ont terminé la configuration de la connexion TLS avant d'activer cette fonctionnalité afin d'éviter toute interruption de service. Se connecter à une instance avec TLS activé.
Impossibilité de migrer de zone La migration de zone devient indisponible. Planifiez la sélection de votre zone avant d'activer le protocole TLS.
Modification de l'endpoint ou du port La modification de l'endpoint ou du port provoque l'erreur No subject alternative DNS name matching xxx found. Mettez à jour le certificat TLS après avoir modifié l'endpoint ou le port.

Activer le chiffrement TLS

  1. Connectez-vous à la console. Sur la page Instances, sélectionnez la région et cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur TLS Settings (SSL).

  3. Cliquez sur Enable.

  4. Dans la boîte de dialogue, sélectionnez une TLS version.

    Version Description
    TLSv1.3 (Recommandée) RFC 8446 (2018). Plus rapide et plus sécurisée que TLSv1.2. Nécessite le moteur Redis 5.5+ et la version mineure du proxy 7.0.1+. Si cette option n'est pas disponible dans la console, mettez d'abord à jour la version mineure.
    TLSv1.2 RFC 5246 (2008). Chiffrement robuste.
    TLSv1.1 RFC 4346 (2006). Corrige les vulnérabilités de TLSv1.0.
    TLSv1.0 RFC 2246 (1999). Basé sur SSL 3.0. Vulnérable aux attaques BEAST et POODLE.
  5. Cliquez sur OK.

    Avertissement

    Cette opération redémarre l'instance et peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.

  6. Actualisez la page pour vérifier l'état du protocole TLS.

Télécharger le certificat CA

Sur la page TLS Settings (SSL), cliquez sur Download CA Certificate. Le package contient :

Fichier Description
ApsaraDB-CA-Chain.p7b Certificat CA pour Windows
ApsaraDB-CA-Chain.pem Certificat CA pour Linux, autres systèmes ou applications
ApsaraDB-CA-Chain.jks Magasin de confiance Java pour l'importation de la chaîne de certificats CA
Remarque

Le certificat CA est partagé entre toutes les instances Tair de votre compte et n'est pas protégé par mot de passe.

Gérer les paramètres TLS

Sur la page TLS Settings (SSL), vous pouvez mettre à jour les certificats, modifier les versions ou désactiver le protocole TLS.

Mettre à jour le certificat CA

Cliquez sur Update Certificate, puis cliquez sur OK.

Les certificats expirent au bout de 3 ans (durée non personnalisable). Le renouvellement automatique est programmé 20 jours avant l'expiration. Pour replanifier cette opération, accédez à Event Center > Scheduled Events. Cliquez sur Update Certificate à tout moment pour prolonger la validité de 3 ans.

Avertissement

Cette opération peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.

Remarque

Il n'est pas nécessaire de retélécharger le certificat après sa mise à jour ou après avoir modifié la version TLS.

Modifier la version TLS

Cliquez sur l'icône de modification située à côté de TLS version et sélectionnez une version. L'option TLSv1.3 est recommandée et nécessite le moteur Redis 5.5+ ainsi que la version mineure du proxy 7.0.1+. Si cette option n'est pas disponible, mettez d'abord à jour la version mineure.

Remarque

Si la liste déroulante Minimum TLS version n'est pas disponible, mettez à jour la version mineure de l'instance et réessayez. Mettre à jour la version mineure et la version du proxy.

Désactiver le chiffrement TLS

Désactivez le commutateur situé à côté de TLS Status.

Avertissement

Cette opération redémarre l'instance et peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.

FAQ

Pourquoi ne puis-je pas activer le protocole TLS pour mon instance ?

Le protocole TLS n'est pas pris en charge pour les instances utilisant l'architecture de séparation lecture/écriture dans le réseau classique.

API associée

API

Description

ModifyInstanceTLS

Configure le chiffrement TLS (SSL) pour une instance.

Étapes suivantes

Se connecter à une instance avec TLS activé