为了提高链路安全性,您可以启用SSL(Secure Sockets Layer)加密,并安装SSL CA证书到需要的应用服务。SSL在传输层对网络连接进行加密,能提升通信数据的安全性和完整性,但会同时增加网络连接响应时间。
背景信息
说明 RDS支持的TLS版本为1.0、1.1和1.2。
注意事项
- SSL的证书有效期为1年,请及时更新证书有效期并重新下载配置CA证书,否则使用加密连接的客户端程序将无法正常连接。
- 由于SSL加密的实现原理,启用SSL加密会显著增加CPU使用率,建议您仅在外网链路有加密需求的时候启用SSL加密。内网链路相对较安全,一般无需对链路加密。
- 开启SSL加密后,将无法再关闭,请谨慎操作。
- 读写分离地址不支持SSL加密。
开启SSL加密
配置SSL CA证书
开通SSL加密后,应用或者客户端连接RDS时需要配置SSL CA证书。本文以MySQL Workbench为例,介绍SSL CA证书安装方法。其它应用或者客户端请参见对应产品的使用说明。
更新证书有效期
说明
- 更新有效期操作将会重启实例,重启前请做好业务安排,谨慎操作。
- 更新有效期后需要重新下载及配置CA证书。
