O RDS for MySQL oferece suporte à criptografia Secure Sockets Layer (SSL) para endpoints de proxy de banco de dados. Ative a criptografia SSL e instale um certificado CA na sua aplicação para proteger dados em trânsito. Este tópico descreve como configurar a criptografia SSL para um proxy de banco de dados.
O SSL criptografa conexões de rede na camada de transporte, protegendo os dados em trânsito e garantindo sua integridade. No entanto, isso pode aumentar ligeiramente o tempo de resposta da conexão.
Pré-requisitos
Versão do mecanismo da instância: MySQL 8.4, 8,0, 5,7 ou 5,6
-
Edição do produto: Cluster Edition ou High-availability Edition
NotaSe a instância possuir instâncias somente leitura, elas também devem atender aos requisitos de versão secundária do mecanismo.
Para instâncias da High-availability Edition com MySQL 8,0, 5,7 ou 5,6, a versão secundária do mecanismo deve ser 20200831 ou posterior.
A versão secundária do mecanismo do proxy de banco de dados é 2.25.3 ou posterior.
O endpoint de proxy de banco de dados de destino deve ter no máximo 64 caracteres.
Observações de uso
É possível ativar a criptografia SSL apenas para um endpoint de proxy de banco de dados por terminal de proxy.
Ativar ou desativar a criptografia SSL, alterar o endpoint criptografado ou atualizar o período de validade do certificado reinicia a instância de proxy. Proceda com cautela.
Ativar criptografia SSL
Ativar a criptografia SSL reinicia a instância de proxy. Proceda com cautela.
Acesse a página Instâncias RDS, selecione uma região na parte superior e clique em ID da instância de destino.
No painel de navegação à esquerda, clique em Database Proxy.
Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Activate ao lado de SSL Encryption.
Na caixa de diálogo exibida, selecione o endpoint a ser criptografado e clique em OK.
-
Após o status do SSL mudar para On, clique em Download CA Certificate ao lado de SSL Encryption.
Nota-
O arquivo baixado é um pacote compactado que contém os três arquivos a seguir:
Arquivo PEM: adequado para a maioria dos casos de uso.
Arquivo JKS: aplicações Java geralmente exigem a importação de um certificado PEM para um truststore JKS. Use este arquivo JKS diretamente na sua aplicação Java. A senha é apsaradb.
Arquivo P7B: indicado para algumas aplicações Windows que requerem um arquivo de certificado PKCS #7.
Após configurar o certificado CA SSL, verifique o certificado do servidor de banco de dados.
-
Caso utilize o arquivo de certificado JKS no Java Development Kit (JDK) 7 ou 8, modifique as configurações de segurança padrão. No host da aplicação, abra o arquivo
jre/lib/security/java.securitye altere os dois parâmetros a seguir:jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224 jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024Sem essa modificação na configuração de segurança, você poderá receber um erro semelhante ao seguinte. Erros assim geralmente resultam da configuração de segurança do Java.
javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints
-
Configurar um certificado CA
Depois de ativar a criptografia SSL e baixar o certificado CA, configure-o. Para obter mais informações, consulte Configurar um certificado CA.
Alterar o endpoint criptografado por SSL
Alterar o endpoint criptografado por SSL atualiza o período de validade do certificado e reinicia a instância de proxy. Proceda com cautela.
Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.
No painel de navegação à esquerda, clique em Database Proxy.
Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Change Protected Endpoint abaixo de Protected Endpoint.
Selecione o endpoint a ser criptografado e clique em OK.
Atualizar a validade do certificado
Atualizar o período de validade do certificado reinicia a instância de proxy. Proceda com cautela.
Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.
No painel de navegação à esquerda, clique em Database Proxy.
Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Update Expiration Time ao lado de SSL Encryption. Clique em OK na caixa de diálogo de confirmação subsequente.
Desativar criptografia SSL
Desativar a criptografia SSL reinicia a instância de proxy. Proceda com cautela.
Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.
No painel de navegação à esquerda, clique em Database Proxy.
Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Close ao lado de SSL Encryption. Clique em OK na caixa de diálogo de confirmação subsequente.
Referência de API
|
API |
Descrição |
|
Configura a criptografia SSL para um endpoint de proxy de banco de dados. |
|
|
Consulta as informações de criptografia SSL de um endpoint de proxy de banco de dados. |
Apêndice
Exemplo de código de conexão SSL
Para obter mais informações, consulte Exemplo de código para conexão a um banco de dados via SSL.
Perguntas frequentes sobre criptografia SSL
Para obter mais informações, consulte Perguntas frequentes sobre criptografia SSL.