Para aumentar a segurança das conexões, ative a criptografia Secure Sockets Layer (SSL) e instale um certificado de autoridade certificadora (CA) SSL nos serviços da sua aplicação. O SSL criptografa as conexões de rede na camada de transporte, melhorando a segurança e a integridade dos dados em trânsito. No entanto, isso também aumenta a latência da conexão.
Escopo de aplicação
Sua instância do PolarDB-X 2.0 deve estar na versão 5.4.10 ou posterior. Visualize a versão da instância na página Basic Information.
O PolarDB-X 1.0 (DRDS) não oferece suporte à criptografia SSL.
Observações
Um certificado SSL tem validade de um ano. É necessário atualizar o período de validade, baixar e reconfigurar o certificado CA antes que o atual expire. Caso contrário, as aplicações cliente que utilizam conexões criptografadas falharão ao se conectar.
A ativação da criptografia SSL aumenta significativamente a utilização da CPU. Ative a criptografia SSL apenas quando for necessária para conexões via endpoints públicos. Conexões via endpoints privados são geralmente seguras e não exigem criptografia.
Ativar ou desativar a criptografia SSL reinicia a instância. Execute essa operação com cautela.
Ativar criptografia SSL
Faça login no console do PolarDB-X.
Na barra de navegação superior, selecione a região onde a instância está implantada.
Na página Instances, clique em PolarDB-X 2.0.
Localize a instância que deseja gerenciar e clique em respectivo ID.
No painel de navegação à esquerda, escolha .
-
Clique em SSL Configuration e ative a chave SSL Configuration.
NotaO SSL-protected Endpoint assume como padrão o endpoint privado. Altere o endereço protegido para o endpoint público, se necessário. Para mais informações, consulte Modificar o endereço protegido por SSL.
-
Na caixa de diálogo exibida, clique em OK.
ImportanteAtivar ou desativar a criptografia SSL reinicia a instância. Realize essa operação fora do horário de pico e garanta que sua aplicação possua um mecanismo de reconexão automática.
-
Após ativar a criptografia SSL, clique em Download CA Certificate.
O arquivo baixado é um pacote compactado contendo os três arquivos seguintes:
Um arquivo .p7b: destinado à importação do certificado CA em sistemas Windows.
Um arquivo .pem: utilizado para importar o certificado CA em outros sistemas ou aplicações.
-
Um arquivo .jks: arquivo de truststore Java KeyStore (JKS) para importar a cadeia de certificados CA em aplicações Java. A senha é
apsaradb.NotaAo usar um arquivo de certificado JKS em Java com JDK 7 ou JDK 8, modifique a configuração de segurança padrão. No arquivo
jre/lib/security/java.securitydo host da sua aplicação, altere os dois parâmetros abaixo:jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224 jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024Sem a modificação da configuração de segurança, pode ocorrer um erro semelhante ao seguinte. Esse tipo de erro geralmente é causado pela configuração de segurança do Java.
javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints
Configurar certificado CA SSL
Depois de ativar a criptografia SSL, configure o certificado CA SSL quando sua aplicação ou cliente se conectar ao PolarDB-X. Este tópico usa MySQL Workbench e Navicat como exemplos para demonstrar a instalação do certificado CA SSL. Para outras aplicações ou clientes, consulte a documentação respectiva.
Configurar no MySQL Workbench
Inicie o MySQL Workbench.
Escolha .
Selecione Use SSL e importe o certificado CA SSL.
Configurar no Navicat
Inicie o Navicat.
Clique com o botão direito no banco de dados alvo e escolha Edit Connection.
-
Clique em aba SSL e especifique o caminho para o arquivo de certificado CA .pem.
Selecione Use SSL e Use verification e clique em OK.
-
Clique em OK.
NotaSe ocorrer o erro
connection is being used, significa que uma sessão anterior ainda está ativa. Feche e reinicie o Navicat. -
Clique duas vezes no banco de dados alvo para testar a conexão.
Se a conexão for bem-sucedida, os bancos de dados da sua instância PolarDB-X aparecerão na árvore de conexões à esquerda. Isso indica que o certificado CA SSL foi configurado corretamente.
Atualizar validade do certificado
A operação Update Validity Period reinicia a instância. Execute essa operação fora do horário de pico e certifique-se de que sua aplicação possui um mecanismo de reconexão automática.
Após executar Update Validity Period, baixe e configure novamente o certificado CA.
Modificar o endereço protegido por SSL
Faça login no console do PolarDB-X.
Na barra de navegação superior, selecione a região onde a instância está implantada.
Na página Instances, clique em PolarDB-X 2.0.
Localize a instância que deseja gerenciar e clique em respectivo ID.
No painel de navegação à esquerda, escolha .
Clique em SSL Configuration.
Clique em Configure SSL.
-
Na caixa de diálogo exibida, selecione o endpoint a ser protegido.
NotaAo ativar o SSL, o SSL-protected Endpoint assume como padrão o endpoint privado. Altere-o para o endpoint público, se desejar.
A alteração do endereço protegido por SSL reinicia a instância. Realize essa operação fora do horário de pico e garanta que sua aplicação tenha um mecanismo de reconexão automática.
Após alterar o endereço protegido por SSL, baixe e reconfigure o certificado CA.
Clique em OK.
Desativar criptografia SSL
Desativar a criptografia SSL reinicia a instância. Execute essa operação fora do horário de pico e assegure que sua aplicação disponha de um mecanismo de reconexão automática.
A desativação da criptografia SSL melhora o desempenho de acesso ao banco de dados, mas reduz a segurança. Não desative a criptografia SSL em ambientes não confiáveis.
Faça login no console do PolarDB-X.
Na barra de navegação superior, selecione a região onde a instância está implantada.
Na página Instances, clique em PolarDB-X 2.0.
Localize a instância que deseja gerenciar e clique em respectivo ID.
No painel de navegação à esquerda, escolha .
Clique em SSL Configuration.
Desative a chave SSL Configuration.
Na caixa de diálogo exibida, clique em OK.