Todos os produtos
Search
Central de documentação

PolarDB:Configurar criptografia SSL

Última atualização: Jul 16, 2026

Para aumentar a segurança das conexões, ative a criptografia Secure Sockets Layer (SSL) e instale um certificado de autoridade certificadora (CA) SSL nos serviços da sua aplicação. O SSL criptografa as conexões de rede na camada de transporte, melhorando a segurança e a integridade dos dados em trânsito. No entanto, isso também aumenta a latência da conexão.

Escopo de aplicação

Sua instância do PolarDB-X 2.0 deve estar na versão 5.4.10 ou posterior. Visualize a versão da instância na página Basic Information.

Nota

O PolarDB-X 1.0 (DRDS) não oferece suporte à criptografia SSL.

Observações

  • Um certificado SSL tem validade de um ano. É necessário atualizar o período de validade, baixar e reconfigurar o certificado CA antes que o atual expire. Caso contrário, as aplicações cliente que utilizam conexões criptografadas falharão ao se conectar.

  • A ativação da criptografia SSL aumenta significativamente a utilização da CPU. Ative a criptografia SSL apenas quando for necessária para conexões via endpoints públicos. Conexões via endpoints privados são geralmente seguras e não exigem criptografia.

  • Ativar ou desativar a criptografia SSL reinicia a instância. Execute essa operação com cautela.

Ativar criptografia SSL

  1. Faça login no console do PolarDB-X.

  2. Na barra de navegação superior, selecione a região onde a instância está implantada.

  3. Na página Instances, clique em PolarDB-X 2.0.

  4. Localize a instância que deseja gerenciar e clique em respectivo ID.

  5. No painel de navegação à esquerda, escolha Configuration Management > Security Management.

  6. Clique em SSL Configuration e ative a chave SSL Configuration.

    Nota

    O SSL-protected Endpoint assume como padrão o endpoint privado. Altere o endereço protegido para o endpoint público, se necessário. Para mais informações, consulte Modificar o endereço protegido por SSL.

  7. Na caixa de diálogo exibida, clique em OK.

    Importante

    Ativar ou desativar a criptografia SSL reinicia a instância. Realize essa operação fora do horário de pico e garanta que sua aplicação possua um mecanismo de reconexão automática.

  8. Após ativar a criptografia SSL, clique em Download CA Certificate.

    O arquivo baixado é um pacote compactado contendo os três arquivos seguintes:

    • Um arquivo .p7b: destinado à importação do certificado CA em sistemas Windows.

    • Um arquivo .pem: utilizado para importar o certificado CA em outros sistemas ou aplicações.

    • Um arquivo .jks: arquivo de truststore Java KeyStore (JKS) para importar a cadeia de certificados CA em aplicações Java. A senha é apsaradb.

      Nota

      Ao usar um arquivo de certificado JKS em Java com JDK 7 ou JDK 8, modifique a configuração de segurança padrão. No arquivo jre/lib/security/java.security do host da sua aplicação, altere os dois parâmetros abaixo:

      jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224
      jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024

      Sem a modificação da configuração de segurança, pode ocorrer um erro semelhante ao seguinte. Esse tipo de erro geralmente é causado pela configuração de segurança do Java.

      javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints

Configurar certificado CA SSL

Depois de ativar a criptografia SSL, configure o certificado CA SSL quando sua aplicação ou cliente se conectar ao PolarDB-X. Este tópico usa MySQL Workbench e Navicat como exemplos para demonstrar a instalação do certificado CA SSL. Para outras aplicações ou clientes, consulte a documentação respectiva.

Configurar no MySQL Workbench

  1. Inicie o MySQL Workbench.

  2. Escolha Database > Manage Connections.

  3. Selecione Use SSL e importe o certificado CA SSL.

Configurar no Navicat

  1. Inicie o Navicat.

  2. Clique com o botão direito no banco de dados alvo e escolha Edit Connection.

  3. Clique em aba SSL e especifique o caminho para o arquivo de certificado CA .pem.

    Selecione Use SSL e Use verification e clique em OK.

  4. Clique em OK.

    Nota

    Se ocorrer o erro connection is being used , significa que uma sessão anterior ainda está ativa. Feche e reinicie o Navicat.

  5. Clique duas vezes no banco de dados alvo para testar a conexão.

    Se a conexão for bem-sucedida, os bancos de dados da sua instância PolarDB-X aparecerão na árvore de conexões à esquerda. Isso indica que o certificado CA SSL foi configurado corretamente.

Atualizar validade do certificado

Nota
  • A operação Update Validity Period reinicia a instância. Execute essa operação fora do horário de pico e certifique-se de que sua aplicação possui um mecanismo de reconexão automática.

  • Após executar Update Validity Period, baixe e configure novamente o certificado CA.

Modificar o endereço protegido por SSL

  1. Faça login no console do PolarDB-X.

  2. Na barra de navegação superior, selecione a região onde a instância está implantada.

  3. Na página Instances, clique em PolarDB-X 2.0.

  4. Localize a instância que deseja gerenciar e clique em respectivo ID.

  5. No painel de navegação à esquerda, escolha Configuration Management > Security Management.

  6. Clique em SSL Configuration.

  7. Clique em Configure SSL.

  8. Na caixa de diálogo exibida, selecione o endpoint a ser protegido.

    Nota
    • Ao ativar o SSL, o SSL-protected Endpoint assume como padrão o endpoint privado. Altere-o para o endpoint público, se desejar.

    • A alteração do endereço protegido por SSL reinicia a instância. Realize essa operação fora do horário de pico e garanta que sua aplicação tenha um mecanismo de reconexão automática.

    • Após alterar o endereço protegido por SSL, baixe e reconfigure o certificado CA.

  9. Clique em OK.

Desativar criptografia SSL

Nota
  • Desativar a criptografia SSL reinicia a instância. Execute essa operação fora do horário de pico e assegure que sua aplicação disponha de um mecanismo de reconexão automática.

  • A desativação da criptografia SSL melhora o desempenho de acesso ao banco de dados, mas reduz a segurança. Não desative a criptografia SSL em ambientes não confiáveis.

  1. Faça login no console do PolarDB-X.

  2. Na barra de navegação superior, selecione a região onde a instância está implantada.

  3. Na página Instances, clique em PolarDB-X 2.0.

  4. Localize a instância que deseja gerenciar e clique em respectivo ID.

  5. No painel de navegação à esquerda, escolha Configuration Management > Security Management.

  6. Clique em SSL Configuration.

  7. Desative a chave SSL Configuration.

  8. Na caixa de diálogo exibida, clique em OK.