Ative a criptografia SSL para proteger conexões de rede na camada de transporte. Após ativar o SSL, instale o certificado CA SSL na aplicação para garantir comunicação criptografada.
Pré-requisitos
A instância deve ser um conjunto de réplicas ou um cluster com shards que utilize discos em nuvem.
Observações de uso
Baixe o certificado CA SSL apenas no console do ApsaraDB for MongoDB.
-
A criptografia SSL aumenta o uso da CPU. Ative o SSL somente quando necessário, como em conexões por endpoint público.
NotaConexões via rede interna são geralmente seguras e não exigem criptografia.
Ao modificar ou adicionar um endpoint da instância (como um nó ou endpoint público) após ativar o SSL, o novo endpoint não suportará conexões SSL. Para habilitar o SSL no novo endpoint, atualize o certificado do servidor.
-
Por padrão, a instância aceita conexões SSL e não SSL. Ative a imposição de SSL para permitir apenas conexões SSL.
NotaA imposição de SSL requer a versão 7,0 (kernel 8.0.13 ou posterior) ou 8,0 (kernel 9.0.5 ou posterior).
Impactos
Ativar, desativar ou atualizar o SSL reinicia a instância. Execute essas operações fora dos horários de pico e verifique se a aplicação suporta reconexão automática.
Cada nó reinicia em sequência, causando uma desconexão transitória de cerca de 30 segundos por nó. Instâncias com mais de 10.000 coleções podem apresentar desconexões mais longas.
Ativar criptografia SSL
A ativação do SSL reinicia a instância. Cada nó sofre uma desconexão transitória de aproximadamente 30 segundos. Planeje essa operação adequadamente e garanta que a aplicação suporte reconexão automática.
Acesse a página Replica Set Instances ou Sharded Cluster Instances. Na barra de navegação superior, selecione um grupo de recursos e uma região e clique em ID da instância desejada.
No painel de navegação à esquerda, escolha .
Ative a chave ao lado de SSL Status.
-
Na caixa de diálogo Enable SSL, escolha se deseja ativar o Forced SSL.
Se você ativar a imposição de SSL, a instância rejeitará conexões não SSL.
NotaA imposição de SSL está disponível apenas para instâncias que usam discos em nuvem e executam a versão 7,0 ou 8,0, atendendo aos seguintes requisitos de versão do kernel:
Versão 7,0: A versão do kernel deve ser 8.0.13 ou posterior.
Versão 8,0: A versão do kernel deve ser 9.0.5 ou posterior.
Clique em OK.
O status da instância muda para Modifying SSL. Quando o status do SSL mudar para Enabled e o status da instância retornar para Running, a criptografia SSL estará ativada.
Baixe certificado CA SSL
Acesse a página Replica Set Instances ou Sharded Cluster Instances. Na barra de navegação superior, selecione um grupo de recursos e uma região e clique em ID da instância desejada.
No painel de navegação à esquerda, escolha .
Clique em Download Certificate para salvar o certificado CA SSL no computador.
Use o certificado CA SSL baixado para criptografar as conexões com o banco de dados. Conectar-se a uma instância via SSL usando o mongo shell.
Mais operações
Atualize certificado do servidor
O certificado do servidor tem validade de um ano. Certificados expirados impedem que os clientes estabeleçam conexões criptografadas. O Alibaba Cloud notifica você por SMS, e-mail e Message Center antes do vencimento e renova automaticamente o certificado dentro de uma janela de manutenção. Personalize a janela de manutenção por meio de Schedule Event em eventos agendados.
Após a renovação automática, os clientes podem se conectar sem precisar baixar ou configurar novamente o certificado CA. Durante a atualização, a instância do ApsaraDB for MongoDB reinicia, causando uma desconexão transitória de cerca de 30 segundos por nó. Personalize o horário da atualização por meio de um evento agendado e certifique-se de que a aplicação suporte reconexão automática.
Acesse a página Replica Set Instances. Na barra de navegação superior, selecione um grupo de recursos e uma região e clique em ID da instância desejada.
No painel de navegação à esquerda, escolha .
Clique em Update Certificate.
Na caixa de diálogo Update SSL, clique em OK.
O status da instância muda para Modifying SSL. Quando o status retornar para Running, o certificado do servidor terá sido atualizado com sucesso.
Desativar criptografia SSL
Desativar o SSL reinicia a instância do ApsaraDB for MongoDB. Cada nó sofre uma desconexão transitória de aproximadamente 30 segundos. Programe essa operação fora dos horários de pico e garanta que a aplicação suporte reconexão automática.
Acesse a página Replica Set Instances. Na barra de navegação superior, selecione um grupo de recursos e uma região e clique em ID da instância desejada.
No painel de navegação à esquerda, escolha .
Desative a chave ao lado de SSL Status.
Na caixa de diálogo Disable SSL, clique em OK.
O status da instância muda para Modifying SSL. Quando o status retornar para Running, a criptografia SSL estará desativada.
Referência de API
|
API |
Descrição |
|
Consulta as configurações de SSL de uma instância do ApsaraDB for MongoDB. |
|
|
Modifique a configuração de SSL de uma instância do ApsaraDB for MongoDB. |