Instâncias do ApsaraMQ for Kafka com acesso à Internet utilizam certificados SSL para criptografar a comunicação entre cliente e broker. Por padrão, o tamanho da chave do certificado SSL é de 1.024 bits. Para aumentar a segurança, você pode atualizar o tamanho da chave para 4.096 bits.
A atualização ocorre em duas fases: primeiro, substitua o certificado em todos os clientes; depois, altere o tamanho da chave no console.
Substitua o certificado do cliente antes de alterar o tamanho da chave no console. Caso você modifique a configuração no console primeiro, os clientes que ainda utilizam o certificado antigo não conseguirão se conectar.
Instâncias Serverless usam um tamanho de chave de 4.096 bits por padrão. Esse valor não pode ser alterado. As instruções a seguir aplicam-se apenas a instâncias não serverless.
Pré-requisitos
Antes de começar, certifique-se de que você possui:
Uma instância do ApsaraMQ for Kafka com acesso à Internet comprada e implantada, no estado Running
Acesso ao console do ApsaraMQ for Kafka
Como funciona
Ao ativar o acesso à Internet em uma instância do ApsaraMQ for Kafka, o sistema inicializa as portas relacionadas ao SSL e atribui um certificado SSL. É possível visualizar o tamanho atual da chave na seção Configurations da página Instance Details.
A atualização de 1.024 bits para 4.096 bits envolve duas fases:
Lado do cliente -- Baixe um certificado de transição que contém tanto os certificados de 1.024 bits quanto os de 4.096 bits, implante-o em cada cliente e reinicie os clientes.
Lado do servidor -- Altere o parâmetro SSL Certificate Key Size (Bits) no console para 4.096.
O certificado de transição (mix.4096.client.truststore.jks para Java, mix-4096-ca-cert para outras linguagens) funciona com ambos os tamanhos de chave. Isso significa que os clientes permanecem conectados independentemente de o console ainda exibir 1.024 ou já ter sido alterado para 4.096.
Etapa 1: Baixar o certificado SSL
Selecione o arquivo de certificado correspondente ao estado da sua implantação e à linguagem de programação utilizada.
Clientes Java
|
Estado atual |
Arquivo de certificado |
Descrição |
|
Nova instância (ainda não implantada) |
Apenas certificado de 4.096 bits |
|
|
Instância implantada com chave de 1.024 bits |
Certificado de 1.024 bits |
|
|
Atualização de 1.024 para 4.096 bits |
Certificados de 1.024 e 4.096 bits |
Clientes não Java
|
Estado atual |
Arquivo de certificado |
Descrição |
|
Nova instância (ainda não implantada) |
|
Apenas certificado de 4.096 bits |
|
Instância implantada com chave de 1.024 bits |
|
Certificado de 1.024 bits |
|
Atualização de 1.024 para 4.096 bits |
|
Certificados de 1.024 e 4.096 bits |
Para links de download de certificados não Java, consulte a seção "SDKs" em Visão geral.
Para atualizar o tamanho da chave, utilize o certificado mix. Ele suporta tamanhos de chave de 1.024 e 4.096 bits, permitindo que os clientes permaneçam conectados durante toda a migração.
Etapa 2: Substituir o certificado e reiniciar os clientes
Copie o arquivo de certificado baixado para o diretório de certificados SSL no seu cliente.
-
Atualize a configuração do cliente para referenciar o novo arquivo de certificado. Clientes Java -- Defina a propriedade
ssl.truststore.locationna configuração do seu cliente Kafka: Clientes não Java -- Aponte para o novo arquivo de certificado CA. Por exemplo, para clientes Python usandoconfluent-kafka:ssl.truststore.location=/path/to/mix.4096.client.truststore.jksconf = { 'bootstrap.servers': '<your-endpoint>', 'security.protocol': 'SSL', 'ssl.ca.location': '/path/to/mix-4096-ca-cert', } Reinicie o cliente para carregar o novo certificado.
Repita as etapas de 1 a 3 para todos os clientes que se conectam à instância pela Internet.
Verifique se cada cliente consegue produzir e consumir mensagens após a reinicialização. Confirme que todos os clientes estão funcionando antes de prosseguir para a Etapa 3.
Etapa 3: Alterar o tamanho da chave no console
Depois que todos os clientes estiverem usando o novo certificado:
Faça login no console do ApsaraMQ for Kafka.
Abra a página Instance Details da sua instância.
Na seção Configuration Information, altere o valor de SSL Certificate Key Size (Bits) para 4096. Para instruções detalhadas, consulte Modificar configurações de mensagem.
Etapa 4: Verificar a atualização
Na página Instance Details, confirme se o valor de SSL Certificate Key Size (Bits) é 4096 na seção Configurations.
Verifique se todos os clientes conseguem produzir e consumir mensagens sem erros.
(Opcional) Se você utilizou o certificado de transição
mix, substitua-o pelo certificadoonly.4096.client.truststore.jks(Java) ouonly-4096-ca-cert(não Java) para remover o certificado legado de 1.024 bits dos seus clientes.