Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure SSL encryption for a database proxy

Última atualização: Jun 26, 2026

O RDS for MySQL oferece suporte à criptografia Secure Sockets Layer (SSL) para endpoints de proxy de banco de dados. Ative a criptografia SSL e instale um certificado CA na sua aplicação para proteger dados em trânsito. Este tópico descreve como configurar a criptografia SSL para um proxy de banco de dados.

O SSL criptografa conexões de rede na camada de transporte, protegendo os dados em trânsito e garantindo sua integridade. No entanto, isso pode aumentar ligeiramente o tempo de resposta da conexão.

Pré-requisitos

Observações de uso

  • É possível ativar a criptografia SSL apenas para um endpoint de proxy de banco de dados por terminal de proxy.

  • Ativar ou desativar a criptografia SSL, alterar o endpoint criptografado ou atualizar o período de validade do certificado reinicia a instância de proxy. Proceda com cautela.

Ativar criptografia SSL

Importante

Ativar a criptografia SSL reinicia a instância de proxy. Proceda com cautela.

  1. Acesse a página Instâncias RDS, selecione uma região na parte superior e clique em ID da instância de destino.

  2. No painel de navegação à esquerda, clique em Database Proxy.

  3. Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Activate ao lado de SSL Encryption.

  4. Na caixa de diálogo exibida, selecione o endpoint a ser criptografado e clique em OK.

  5. Após o status do SSL mudar para On, clique em Download CA Certificate ao lado de SSL Encryption.

    Nota
    • O arquivo baixado é um pacote compactado que contém os três arquivos a seguir:

      • Arquivo PEM: adequado para a maioria dos casos de uso.

      • Arquivo JKS: aplicações Java geralmente exigem a importação de um certificado PEM para um truststore JKS. Use este arquivo JKS diretamente na sua aplicação Java. A senha é apsaradb.

      • Arquivo P7B: indicado para algumas aplicações Windows que requerem um arquivo de certificado PKCS #7.

    • Após configurar o certificado CA SSL, verifique o certificado do servidor de banco de dados.

    • Caso utilize o arquivo de certificado JKS no Java Development Kit (JDK) 7 ou 8, modifique as configurações de segurança padrão. No host da aplicação, abra o arquivo jre/lib/security/java.security e altere os dois parâmetros a seguir:

      jdk.tls.disabledAlgorithms=SSLv3, RC4, DH keySize < 224
      jdk.certpath.disabledAlgorithms=MD2, RSA keySize < 1024

      Sem essa modificação na configuração de segurança, você poderá receber um erro semelhante ao seguinte. Erros assim geralmente resultam da configuração de segurança do Java.

      javax.net.ssl.SSLHandshakeException: DHPublicKey does not comply to algorithm constraints

Configurar um certificado CA

Depois de ativar a criptografia SSL e baixar o certificado CA, configure-o. Para obter mais informações, consulte Configurar um certificado CA.

Alterar o endpoint criptografado por SSL

Importante

Alterar o endpoint criptografado por SSL atualiza o período de validade do certificado e reinicia a instância de proxy. Proceda com cautela.

  1. Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.

  2. No painel de navegação à esquerda, clique em Database Proxy.

  3. Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Change Protected Endpoint abaixo de Protected Endpoint.

  4. Selecione o endpoint a ser criptografado e clique em OK.

Atualizar a validade do certificado

Importante

Atualizar o período de validade do certificado reinicia a instância de proxy. Proceda com cautela.

  1. Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.

  2. No painel de navegação à esquerda, clique em Database Proxy.

  3. Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Update Expiration Time ao lado de SSL Encryption. Clique em OK na caixa de diálogo de confirmação subsequente.

Desativar criptografia SSL

Importante

Desativar a criptografia SSL reinicia a instância de proxy. Proceda com cautela.

  1. Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS reside. Em seguida, localize a instância RDS e clique em respectivo ID.

  2. No painel de navegação à esquerda, clique em Database Proxy.

  3. Na seção Connection Information, passe o mouse sobre o ID do endpoint de proxy de banco de dados de destino. Na caixa de diálogo exibida, vá até a seção SSL Encryption Configuration e clique em Close ao lado de SSL Encryption. Clique em OK na caixa de diálogo de confirmação subsequente.

Referência de API

API

Descrição

ModifyDbProxyInstanceSsl

Configura a criptografia SSL para um endpoint de proxy de banco de dados.

GetDbProxyInstanceSsl

Consulta as informações de criptografia SSL de um endpoint de proxy de banco de dados.

Apêndice

Exemplo de código de conexão SSL

Para obter mais informações, consulte Exemplo de código para conexão a um banco de dados via SSL.

Perguntas frequentes sobre criptografia SSL

Para obter mais informações, consulte Perguntas frequentes sobre criptografia SSL.