All Products
Search
Document Center

ApsaraDB RDS:Aktifkan enkripsi SSL dengan sertifikat cloud

Last Updated:Jul 21, 2026

Topik ini menjelaskan cara mengonfigurasi enkripsi SSL untuk instans ApsaraDB RDS for PostgreSQL. Enkripsi SSL digunakan untuk mengenkripsi koneksi dari klien database ke instans RDS, sehingga membantu melindungi data yang ditransmisikan melalui koneksi tersebut.

Informasi latar belakang

SSL adalah protokol yang dikembangkan untuk memastikan komunikasi aman dan melindungi data. Mulai dari SSL 3.0, protokol ini diubah namanya menjadi TLS.

Catatan

ApsaraDB RDS for PostgreSQL mendukung TLS 1.0, TLS 1.1, dan TLS 1.2.

Tabel berikut membandingkan konfigurasi dan manfaat enkripsi SSL antara berbagai jenis sertifikat.

Item

Cloud certificate

Custom certificate

Client CA certificate

Tujuan

Sertifikat server (database), yang digunakan oleh klien untuk mengotentikasi server.

Sertifikat server (database), yang digunakan oleh klien untuk mengotentikasi server.

Sertifikat klien, yang digunakan oleh server (database) untuk mengotentikasi klien.

Cara memperoleh

Diterbitkan oleh Alibaba Cloud.

Diterbitkan oleh certification authority (CA) atau berupa self-signed certificate.

Diterbitkan dari self-signed certificate.

Periode validitas

365 hari.

Disesuaikan.

Disesuaikan.

Jumlah titik akhir yang dilindungi

1

1 atau lebih.

Bervariasi tergantung pada sertifikat cloud atau custom certificate yang digunakan. Jumlah titik akhir yang dilindungi tidak bergantung pada CA certificate yang digunakan.

Catatan
  • Anda harus mengonfigurasi cloud certificate atau custom certificate untuk mengaktifkan enkripsi SSL dan mengotentikasi server (database).

  • Anda dapat memilih untuk tidak mengonfigurasi client CA certificate, yang digunakan oleh server untuk mengotentikasi klien.

Prasyarat

  • Instans RDS menjalankan PostgreSQL 10 atau versi yang lebih baru dan menggunakan cloud disk.

    Catatan

    Instans RDS Serverless tidak didukung.

  • Client pgAdmin 4 telah diunduh. Untuk informasi selengkapnya, lihat pgAdmin 4.

Catatan penggunaan

  • Sertifikat cloud berlaku selama satu tahun. Sebelum masa berlakunya habis, Alibaba Cloud mengirimkan pengingat perpanjangan melalui email, dan pesan internal di Event Center, serta secara otomatis memperpanjang sertifikat dalam periode tertentu. Anda dapat menyesuaikan waktu perpanjangan sertifikat dengan mengonfigurasi Schedule Event. Untuk informasi selengkapnya, lihat Scheduled events.

  • Setelah sertifikat cloud diperpanjang secara otomatis saat kedaluwarsa, program klien yang menggunakan koneksi terenkripsi tidak perlu mengunduh atau mengonfigurasi ulang CA certificate.

  • Setelah enkripsi SSL diaktifkan, utilisasi CPU serta latensi baca dan tulis meningkat.

  • Setelah enkripsi SSL diaktifkan, Anda harus menutup koneksi yang ada dan membuat koneksi baru agar enkripsi SSL berlaku.

  • Saat Anda mengonfigurasi sertifikat cloud, mengubah titik akhir yang dilindungi oleh sertifikat cloud yang dikonfigurasi, atau menonaktifkan enkripsi SSL, instans RDS akan restart. Gangguan koneksi sementara dalam skala menit mungkin terjadi selama proses restart. Kami menyarankan Anda melakukan operasi ini pada jam sepi.

Langkah 1: Gunakan sertifikat cloud untuk mengaktifkan enkripsi SSL

Pada topik ini, sertifikat cloud digunakan untuk menjelaskan cara mengonfigurasi enkripsi SSL.

  1. Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS tersebut dan klik ID instans.

  2. Di panel navigasi kiri, pilih Data Security > SSL.

    Catatan

    Jika Anda tidak melihat tab SSL di konsol, periksa apakah instans ApsaraDB RDS for PostgreSQL Anda memenuhi persyaratan versi dan tipe penyimpanan. Untuk informasi selengkapnya, lihat Prasyarat.

  3. Untuk Certificate Source, pilih Cloud Certificate. Klik Configuration di samping Configure Database Certificate (to Prevent Database Disguise), lalu pilih titik akhir yang ingin Anda lindungi.

    Catatan
    • Jika Anda belum mengaktifkan titik akhir publik, kotak dialog Select Protected Endpoint hanya menampilkan titik akhir internal dari instans ApsaraDB RDS for PostgreSQL. Jika Anda telah mengaktifkan titik akhir publik, kedua titik akhir (internal dan publik) akan ditampilkan. Sertifikat cloud hanya dapat melindungi satu titik akhir. Karena koneksi internal relatif aman, kami menyarankan Anda melindungi titik akhir publik. Untuk melihat titik akhir internal dan publik, lihat View and change the internal and public endpoints and port numbers of an ApsaraDB RDS for PostgreSQL instance.

    • Untuk informasi selengkapnya tentang cara melindungi titik akhir internal dan publik secara bersamaan, lihat Use a custom certificate to enable the SSL encryption feature.

    • Setelah mengonfigurasi sertifikat cloud, Status instans berubah menjadi Modifying SSL Settings. Proses ini memerlukan waktu sekitar tiga menit. Tunggu hingga status berubah menjadi Running sebelum melanjutkan.

Langkah 2: Unduh sertifikat CA server

Setelah Anda mengonfigurasi sertifikat cloud, Anda harus mengunduh dan menyimpan sertifikat CA server (database) ke klien Anda. Saat Anda terhubung ke instans RDS dari klien, Anda dapat menggunakan sertifikat CA server (database) untuk mengotentikasi instans RDS tersebut.

Catatan

Setelah sertifikat cloud diperpanjang secara otomatis saat kedaluwarsa, Anda tidak perlu mengunduh atau mengonfigurasi ulang CA certificate.

  1. Untuk Certificate Source, pilih Cloud Certificate dan klik Download CA Certificate.

  2. Ekstrak file yang telah Anda unduh.

    File yang Anda unduh merupakan paket yang berisi file-file berikut:

    • File PEM: cocok untuk sebagian besar skenario.

    • File JKS: Umumnya, file sertifikat certification authority (CA) berformat PEM harus diimpor ke truststore untuk dikonversi menjadi file JKS agar dapat digunakan dalam aplikasi Java. Kata sandinya adalah apsaradb.

    • File P7B: cocok untuk sejumlah kecil aplikasi Windows yang memerlukan file sertifikat berformat PKCS#7.

Langkah 3: Terhubung ke instans RDS dari client database

Pada contoh ini, pgAdmin digunakan untuk menjelaskan cara terhubung ke instans RDS melalui SSL.

Anda dapat terhubung ke instans RDS dengan berbagai metode, seperti klien baris perintah psql dan Java Database Connectivity (JDBC). Untuk informasi selengkapnya, lihat Connect to an ApsaraDB RDS for PostgreSQL instance over SSL connections.

Catatan
  1. Klik kanan Servers dan pilih Register > Server.

  2. Di tab Connection, konfigurasikan pengaturan Connection dengan memasukkan parameter berikut untuk instans Anda.

  3. Pilih tab Parameters, lalu tambahkan dan konfigurasikan parameter otentikasi SSL.

    Parameter

    Deskripsi

    SSL mode

    Untuk keamanan, kami menyarankan Anda mengatur parameter ini ke Require, Verify-CA, atau Verify-Full. Daftar berikut menjelaskan arti dari berbagai nilai parameter SSL mode:

    • Require: Client database mengenkripsi koneksi SSL yang digunakan untuk mentransmisikan data. Namun, client database tidak memvalidasi instans RDS.

    • Verify-CA: Client database mengenkripsi koneksi SSL yang digunakan untuk mentransmisikan data dan memvalidasi instans RDS.

    • Verify-Full: Mengenkripsi koneksi data, memverifikasi identitas server, dan memeriksa apakah Common Name (CN) atau nama DNS dalam sertifikat server sesuai dengan Host name/address yang diberikan untuk koneksi.

    Root certificate

    Parameter ini wajib diisi jika Anda mengatur SSL mode ke Verify-CA atau Verify-Full. Parameter ini menentukan path ke file sertifikat root CA.

    Catatan
    • Pada contoh ini, sertifikat CA yang diunduh dari tab SSL diekstrak ke D:\CA\aliyunCA\. Anda dapat mengekstrak sertifikat ke direktori lokal mana pun.

    • Di pgAdmin, file yang berisi sertifikat CA server berformat PEM.