Untuk meningkatkan keamanan koneksi, Anda dapat mengaktifkan Enkripsi Secure Sockets Layer (SSL) dan menginstal sertifikat CA untuk aplikasi Anda. SSL mengenkripsi koneksi jaringan pada lapisan transport guna meningkatkan keamanan dan integritas data yang ditransmisikan, sehingga mencegah pihak ketiga menyadap, mengintersepsi, atau mengubah data tersebut. Namun, pengaktifan SSL dapat meningkatkan latensi koneksi jaringan. Topik ini menjelaskan cara mengaktifkan dan menonaktifkan enkripsi SSL.
Fitur ini berada dalam status beta. Antarmuka konsol dan operasi API dapat berubah sewaktu-waktu.
Prasyarat
Kluster AnalyticDB for MySQL harus menjalankan kernel versi 3.2.1.0 atau lebih baru.
Untuk melihat dan memperbarui versi minor, buka bagian Configuration Information pada halaman Cluster Information di Konsol AnalyticDB for MySQL.
Informasi latar belakang
SSL adalah protokol keamanan yang dikembangkan oleh Netscape untuk membangun saluran aman antara browser dan server web dalam transmisi data. Protokol ini menggunakan algoritma enkripsi seperti RC4, MD5, dan RSA untuk memastikan komunikasi yang aman. Internet Engineering Task Force (IETF) menstandarkan SSL 3.0 dan mengganti namanya menjadi Transport Layer Security (TLS). Karena istilah SSL lebih umum digunakan, topik ini menggunakan enkripsi SSL untuk merujuk pada enkripsi TLS.
AnalyticDB for MySQL merekomendasikan agar Anda menggunakan protokol TLS 1.2 untuk komunikasi yang aman.
Catatan penggunaan
-
Sertifikat SSL berlaku selama satu tahun. Perbarui sertifikat sebelum masa berlakunya habis untuk mencegah kegagalan koneksi bagi klien yang menggunakan koneksi terenkripsi.
-
Mengaktifkan enkripsi SSL meningkatkan pemanfaatan CPU karena beban pemrosesan tambahan. Kami menyarankan agar Anda hanya mengaktifkannya jika diperlukan oleh bisnis Anda.
-
Mengaktifkan atau menonaktifkan enkripsi SSL, atau memperbarui sertifikat, akan me-restart node Controller dan menyebabkan gangguan koneksi sementara. Lakukan operasi ini selama jam sepi dan pastikan aplikasi Anda memiliki mekanisme penyambungan ulang.
Aktifkan enkripsi SSL
Masuk ke Konsol AnalyticDB for MySQL. Di pojok kiri atas konsol, pilih wilayah. Di panel navigasi sebelah kiri, klik Clusters. Temukan kluster yang ingin Anda kelola dan klik ID kluster tersebut.
-
Buka halaman konfigurasi SSL.
-
Untuk kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse: Di panel navigasi sebelah kiri, klik Cluster Settings.
-
Untuk kluster Edisi Data Warehouse: Di panel navigasi sebelah kiri, klik Data Security.
-
-
Pada tab SSL Settings, aktifkan sakelar SSL Status.
-
Pada kotak dialog Configure SSL, pilih titik akhir yang ingin dilindungi dan klik OK.
Penting-
AnalyticDB for MySQL memungkinkan Anda mengenkripsi titik akhir internal atau publik, tetapi hanya satu titik akhir per kluster. Setelah Anda mengaktifkan enkripsi SSL, Anda dapat mengklik Configure SSL untuk mengubah titik akhir yang dienkripsi. Saat Anda mengubah titik akhir, sertifikat akan diperbarui secara otomatis dan node Controller akan direstart.
-
Untuk mengenkripsi titik akhir publik, Anda harus terlebih dahulu mengaktifkan titik akhir publik untuk kluster tersebut.
-
-
Setelah Anda mengaktifkan SSL encryption, klik Download Certificate.
Paket terkompresi yang diunduh berisi tiga file berikut:
-
File .p7b: digunakan untuk mengimpor sertifikat CA di Windows.
-
File .pem: digunakan untuk mengimpor sertifikat CA di sistem atau aplikasi lain.
-
File .jks: file sertifikat Java TrustStore. Kata sandinya adalah
apsaradb. File ini digunakan untuk mengimpor rantai sertifikat CA di aplikasi Java.Saat menggunakan file sertifikat JKS di Java, Anda harus memodifikasi pengaturan keamanan default JDK 7 dan JDK 8. Pada host tempat aplikasi Anda berjalan, ubah dua parameter berikut dalam file
jre/lib/security/java.security:jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224 jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024Jika Anda tidak memodifikasi pengaturan keamanan JDK, kesalahan serupa berikut akan muncul. Kesalahan semacam ini biasanya disebabkan oleh pengaturan keamanan Java.
javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints
-
Perbarui sertifikat SSL
Masuk ke Konsol AnalyticDB for MySQL. Di pojok kiri atas konsol, pilih wilayah. Di panel navigasi sebelah kiri, klik Clusters. Temukan kluster yang ingin Anda kelola dan klik ID kluster tersebut.
-
Buka halaman konfigurasi SSL.
-
Untuk kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse: Di panel navigasi sebelah kiri, klik Cluster Settings.
-
Untuk kluster Edisi Data Warehouse: Di panel navigasi sebelah kiri, klik Data Security.
-
-
Pada tab SSL Settings, klik Update Validity.
Nonaktifkan enkripsi SSL
Masuk ke Konsol AnalyticDB for MySQL. Di pojok kiri atas konsol, pilih wilayah. Di panel navigasi sebelah kiri, klik Clusters. Temukan kluster yang ingin Anda kelola dan klik ID kluster tersebut.
-
Buka halaman konfigurasi SSL.
-
Untuk kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse: Di panel navigasi sebelah kiri, klik Cluster Settings.
-
Untuk kluster Edisi Data Warehouse: Di panel navigasi sebelah kiri, klik Data Security.
-
-
Pada tab SSL Settings, nonaktifkan sakelar SSL Status.
-
Pada kotak dialog Disable SSL yang muncul, klik OK.
API Terkait
|
API |
Deskripsi |
|
Mengaktifkan atau menonaktifkan enkripsi SSL untuk kluster Edisi Data Warehouse. |
|
|
Menanyakan konfigurasi SSL kluster Edisi Data Warehouse. |