Enkripsi data dalam transit antara klien dan instans Tair (Redis OSS-compatible) Anda menggunakan TLS. Secara default, TLS dinonaktifkan.
Prasyarat
Pastikan hal-hal berikut terpenuhi:
-
Instans Anda termasuk salah satu jenis berikut:
-
Instans Tair (Edisi Perusahaan) optimasi memori
-
Instans Tair (Edisi Perusahaan) memori persisten
-
Instans Redis Edisi Open-Source 5.0, 6.0, atau 7.0
-
-
Instans Anda menggunakan arsitektur master-replika.
-
Semua Titik akhir publik telah dilepas.
-
Semua Titik akhir pribadi yang dialokasikan ke instans kluster berbasis disk lokal telah dilepas.
Batasan
| Batasan | Dampak | Yang harus dilakukan |
|---|---|---|
| Overhead koneksi | Proses jabat tangan TLS mengonsumsi lebih banyak sumber daya dan waktu dibandingkan koneksi biasa. | Gunakan koneksi persisten untuk mengurangi frekuensi jabat tangan. |
| Overhead transfer data | Overhead enkripsi meningkat seiring ukuran muatan. | Lakukan pengujian di lingkungan Anda untuk mengevaluasi dampaknya. |
| Tidak ada Titik akhir publik | Koneksi tanpa enkripsi tidak dapat lagi mengakses instans. Titik akhir publik menjadi tidak tersedia. Untuk instans kluster jaringan klasik, titik akhir koneksi langsung juga menjadi tidak tersedia. Klien hanya dapat menghubungkan ke instans melalui virtual private cloud (VPC) dengan enkripsi TLS. Pastikan semua klien telah menyelesaikan konfigurasi koneksi TLS sebelum Anda mengaktifkan fitur ini untuk menghindari gangguan layanan. | Menghubungkan ke instans yang telah diaktifkan TLS. |
| Tidak ada migrasi zona | Migrasi zona menjadi tidak tersedia. | Rencanakan pemilihan zona Anda sebelum mengaktifkan TLS. |
| Perubahan Titik akhir atau port | Mengubah Titik akhir atau port menyebabkan error No subject alternative DNS name matching xxx found. |
Perbarui Sertifikat TLS setelah mengubah Titik akhir atau port. |
Aktifkan enkripsi TLS
-
Masuk ke Konsol. Pada halaman Instances, pilih wilayah dan klik ID instans.
-
Di panel navigasi sebelah kiri, klik TLS Settings (SSL).
-
Klik Enable.
-
Pada kotak dialog, pilih TLS version.
Versi Deskripsi TLSv1.3 (Direkomendasikan) RFC 8446 (2018). Lebih cepat dan lebih aman dibandingkan TLSv1.2. Memerlukan engine Redis 5.5+ dan versi minor proxy 7.0.1+. Jika tidak tersedia di Konsol, lakukan upgrade versi minor terlebih dahulu. TLSv1.2 RFC 5246 (2008). Enkripsi yang kuat. TLSv1.1 RFC 4346 (2006). Memperbaiki kerentanan pada TLSv1.0. TLSv1.0 RFC 2246 (1999). Berbasis SSL 3.0. Rentan terhadap serangan BEAST dan POODLE. -
Klik OK.
PeringatanTindakan ini akan me-restart instans dan dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan operasi ini pada jam sepi dan pastikan aplikasi Anda mendukung koneksi ulang otomatis.
-
Segarkan halaman untuk memverifikasi status TLS.
Unduh sertifikat CA
Pada halaman TLS Settings (SSL), klik Download CA Certificate. Paket tersebut berisi:
| Berkas | Deskripsi |
|---|---|
ApsaraDB-CA-Chain.p7b |
Sertifikat CA untuk Windows |
ApsaraDB-CA-Chain.pem |
Sertifikat CA untuk Linux, sistem lain, atau aplikasi |
ApsaraDB-CA-Chain.jks |
Java truststore untuk mengimpor rantai sertifikat CA |
Sertifikat CA digunakan bersama oleh semua instans Tair di bawah akun Anda dan tidak dilindungi password.
Kelola pengaturan TLS
Pada halaman TLS Settings (SSL), Anda dapat memperbarui Sertifikat, mengubah versi, atau menonaktifkan TLS.
Perbarui sertifikat CA
Klik Update Certificate, lalu klik OK.
Sertifikat berlaku selama 3 tahun (tidak dapat dikustomisasi). Pembaruan otomatis dijadwalkan 20 hari sebelum masa berlaku habis. Untuk mengubah jadwal, buka Event Center > Scheduled Events. Klik Update Certificate kapan saja untuk memperpanjang masa berlaku selama 3 tahun.
Tindakan ini dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan operasi ini pada jam sepi dan pastikan aplikasi Anda mendukung koneksi ulang otomatis.
Anda tidak perlu mengunduh ulang Sertifikat setelah memperbarui Sertifikat atau mengubah versi TLS.
Ubah versi TLS
Klik ikon edit di samping TLS version dan pilih versi. TLSv1.3 direkomendasikan dan memerlukan engine Redis 5.5+ serta versi minor proxy 7.0.1+. Jika tidak tersedia, lakukan peningkatan versi minor terlebih dahulu.
Jika daftar drop-down Minimum TLS version tidak tersedia, tingkatkan versi minor instans dan coba lagi. Tingkatkan versi minor dan versi proxy.
Nonaktifkan enkripsi TLS
Matikan sakelar di samping TLS Status.
Tindakan ini akan me-restart instans dan dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan operasi ini pada jam sepi dan pastikan aplikasi Anda mendukung koneksi ulang otomatis.
FAQ
Mengapa saya tidak dapat mengaktifkan TLS untuk instans saya?
TLS tidak didukung untuk instans yang menggunakan arsitektur pemisahan baca/tulis di jaringan klasik.
API Terkait
|
API |
Deskripsi |
|
Mengonfigurasi enkripsi TLS (SSL) untuk sebuah instans. |