All Products
Search
Document Center

PolarDB:Konfigurasi enkripsi SSL

Last Updated:Jul 17, 2026

Untuk meningkatkan keamanan koneksi, Anda dapat mengaktifkan enkripsi Secure Sockets Layer (SSL) dan menginstal sertifikat SSL CA untuk layanan aplikasi Anda. SSL mengenkripsi koneksi jaringan pada lapisan transport, sehingga meningkatkan keamanan dan integritas data yang ditransmisikan. Namun, hal ini juga meningkatkan latensi koneksi.

Lingkup penerapan

Instans PolarDB-X 2.0 Anda harus menggunakan versi 5.4.10 atau lebih baru. Anda dapat melihat versi instans pada halaman Informasi Dasar.

Catatan

PolarDB-X 1.0 (DRDS) tidak mendukung enkripsi SSL.

Catatan

  • Sertifikat SSL berlaku selama satu tahun. Anda harus memperbarui periode validitas, lalu mengunduh dan mengonfigurasi ulang sertifikat CA sebelum masa berlaku sertifikat saat ini habis. Jika tidak, aplikasi klien yang menggunakan koneksi terenkripsi akan gagal terhubung.

  • Mengaktifkan enkripsi SSL secara signifikan meningkatkan pemanfaatan CPU. Aktifkan enkripsi SSL hanya jika diperlukan untuk koneksi melalui titik akhir publik. Koneksi melalui titik akhir pribadi umumnya sudah aman dan tidak memerlukan enkripsi.

  • Mengaktifkan atau menonaktifkan enkripsi SSL akan melakukan restart instans. Lakukan operasi ini dengan hati-hati.

Aktifkan enkripsi SSL

  1. Masuk ke Konsol PolarDB-X.

  2. Di bilah navigasi atas, pilih wilayah tempat instans ditempatkan.

  3. Pada halaman Instances, klik tab PolarDB-X 2.0.

  4. Temukan instans yang ingin Anda kelola, lalu klik ID-nya.

  5. Di panel navigasi kiri, pilih Configuration Management > Security Management.

  6. Klik tab SSL Configuration, lalu aktifkan sakelar SSL Configuration.

    Catatan

    SSL-protected Endpoint secara default menggunakan titik akhir pribadi. Anda dapat mengubah alamat yang dilindungi menjadi titik akhir publik. Untuk informasi selengkapnya, lihat Modify the SSL protected address.

  7. Pada kotak dialog yang muncul, klik OK.

    Penting

    Mengaktifkan atau menonaktifkan enkripsi SSL akan melakukan restart instans. Lakukan operasi ini selama jam sepi dan pastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.

  8. Setelah enkripsi SSL diaktifkan, klik Download CA Certificate.

    File yang diunduh merupakan paket terkompresi yang berisi tiga file berikut:

    • File .p7b: untuk mengimpor sertifikat CA pada sistem Windows.

    • File .pem: untuk mengimpor sertifikat CA pada sistem atau aplikasi lain.

    • File .jks: file truststore Java KeyStore (JKS) untuk mengimpor rantai sertifikat CA ke dalam aplikasi Java. Kata sandinya adalah apsaradb.

      Catatan

      Saat menggunakan file sertifikat JKS dalam Java dengan JDK 7 atau JDK 8, Anda harus memodifikasi konfigurasi keamanan default. Pada file jre/lib/security/java.security di host aplikasi Anda, ubah dua parameter berikut:

      jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224
      jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024

      Jika Anda tidak memodifikasi konfigurasi keamanan, kesalahan seperti berikut dapat terjadi. Jenis kesalahan ini biasanya disebabkan oleh konfigurasi keamanan Java.

      javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints

Konfigurasi sertifikat SSL CA

Setelah Anda mengaktifkan enkripsi SSL, Anda harus mengonfigurasi sertifikat SSL CA saat aplikasi atau klien Anda terhubung ke PolarDB-X. Topik ini menggunakan MySQL Workbench dan Navicat sebagai contoh untuk menunjukkan cara menginstal sertifikat SSL CA. Untuk aplikasi atau klien lain, rujuk dokumentasi masing-masing.

Konfigurasi di MySQL Workbench

  1. Jalankan MySQL Workbench.

  2. Pilih Database > Manage Connections.

  3. Pilih Use SSL dan impor sertifikat SSL CA.

Konfigurasi di Navicat

  1. Jalankan Navicat.

  2. Klik kanan database target, lalu pilih Edit Connection.

  3. Klik tab SSL dan tentukan path ke file sertifikat CA .pem.

    Pilih Use SSL dan Use verification, lalu klik OK.

  4. Klik OK.

    Catatan

    Jika muncul kesalahan connection is being used , artinya sesi sebelumnya masih aktif. Tutup dan jalankan ulang Navicat.

  5. Klik ganda database target untuk menguji koneksi.

    Jika koneksi berhasil, database dalam instans PolarDB-X Anda akan muncul di pohon koneksi di sebelah kiri. Hal ini menunjukkan bahwa sertifikat SSL CA telah dikonfigurasi dengan benar.

Perbarui periode validitas sertifikat

Catatan
  • Operasi Update Validity Period akan melakukan restart instans. Lakukan operasi ini selama jam sepi dan pastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.

  • Setelah Anda Update Validity Period, Anda perlu mengunduh ulang dan mengonfigurasi sertifikat CA.

Ubah alamat yang dilindungi SSL

  1. Masuk ke Konsol PolarDB-X.

  2. Di bilah navigasi atas, pilih wilayah tempat instans ditempatkan.

  3. Pada halaman Instances, klik tab PolarDB-X 2.0.

  4. Temukan instans yang ingin Anda kelola, lalu klik ID-nya.

  5. Di panel navigasi kiri, pilih Configuration Management > Security Management.

  6. Klik tab SSL Configuration.

  7. Klik Configure SSL.

  8. Pada kotak dialog yang muncul, pilih titik akhir yang ingin dilindungi.

    Catatan
    • Saat Anda mengaktifkan SSL, SSL-protected Endpoint secara default menggunakan titik akhir pribadi. Anda dapat mengubahnya menjadi titik akhir publik.

    • Mengubah alamat yang dilindungi SSL akan melakukan restart instans. Lakukan operasi ini selama jam sepi dan pastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.

    • Setelah Anda mengubah alamat yang dilindungi SSL, Anda harus mengunduh dan mengonfigurasi ulang sertifikat CA.

  9. Klik OK.

Nonaktifkan enkripsi SSL

Catatan
  • Menonaktifkan enkripsi SSL akan melakukan restart instans. Lakukan operasi ini selama jam sepi dan pastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.

  • Menonaktifkan enkripsi SSL meningkatkan kinerja akses database tetapi mengurangi keamanan. Jangan nonaktifkan enkripsi SSL di lingkungan yang tidak tepercaya.

  1. Masuk ke Konsol PolarDB-X.

  2. Di bilah navigasi atas, pilih wilayah tempat instans ditempatkan.

  3. Pada halaman Instances, klik tab PolarDB-X 2.0.

  4. Temukan instans yang ingin Anda kelola, lalu klik ID-nya.

  5. Di panel navigasi kiri, pilih Configuration Management > Security Management.

  6. Klik tab SSL Configuration.

  7. Nonaktifkan sakelar SSL Configuration.

  8. Pada kotak dialog yang muncul, klik OK.