RDS의 인증서 기관 갱신 대응

RDS의 인증 기관 갱신 대응에 관한 메일


  • AWS에서 RDS의 SSL 인증기관을 변경하기 때문에 대응해 주세요라는 메일이 재삼고 있었다 (2019년 12월)
  • 메일이나 링크의 설명이 겨우 오랫동안 알기 어려우므로 초간결하게 정리했다
  • 내용은 다음과 같다 (번역)
  • 
    件名:Update Your Amazon RDS SSL/TLS Certificates by October 31, 2019
    
    こんにちは、
    
    RDSとオーロラ・データベース・インスタンスを使用して、アプリケーションの今後の中断に対処するために2019年10月31日の前に行動してください。
    
    RDSデータベースインスタンスを使用して通信を保護するために、認証局(CA)は、情報を交換する前に、RDSデータベースインスタンス(複数可)を認証するために、データベースクライアントソフトウェアによって確認されている期限付き証明書を生成します。業界のベストプラクティスに続いて、AWSは、CAを更新し、RDSの顧客の接続が正しく、今後数年間のために保護されることを保証するために定期的に新しい証明書を作成します。現在のCAは、現在のCAを参照する証明書を持つ既存のRDSデータベースインスタンスへの更新を必要とする、2020年3月5日に期限が切れます
    
    あなたはAP-NORTHEAST-1、AP-NORTHEAST-2、AP-SOUTHEAST-1、AP-SOUTHEAST-2地域(複数可)にアマゾンRDSデータベースインスタンス(複数可)を持っているため、このメッセージが表示されます。あなたのアプリケーションがセキュアソケットレイヤー(SSL)またはトランスポート層セキュリティ(TLS)プロトコルを使用して、それらのインスタンスに接続する場合は、あなたの更新(複数可)を完了するために、下のリンクで詳細な手順に従ってください。完了していない場合は、あなたのアプリケーションは2020年3月5日後にSSL / TLSを使用して、DBインスタンスへの接続に失敗します。
    
    私たちは、本番環境でそれらを実装する前に、開発やステージング環境内でこれらの手順をテストすることをお勧めします。今日からは、あなたの既存のRDSデータベースインスタンスをテストし、更新を開始することができます。詳細については、下記をご覧ください: https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/UsingWithRDS.SSL-certificate-rotation.html
    
    2019年11月1日後に作成された新しいRDSインスタンスは、新しい証明書を使用してにデフォルト設定されます。あなたは一時的に古い(RDS-CA-2015)証明書を使用して手動で新しいインスタンスを変更したい場合は、AWSコンソールやAWS CLIを使用して行うことができます。あなたはRDS-CA-2019のバージョンにそれらを更新するまでの任意のインスタンスは、前2019年11月1日に作成されたRDS-CA-2015の証明書を持っています。
    
    :ご質問や問題がある場合は、AWSでのサポートにお問い合わせくださいhttps://aws.amazon.com/support
    
    敬具
    Amazon Webサービス
    

    전문 요약


  • RDS에 대한 SSL 연결이 끊어 질 수 있으므로 일찍 대응하십시오.

    해야 한다고 기재된 사약


  • RDS 측 인증 기관을 "rds-ca-2015"에서 "rds-ca-2019"로 업데이트합니다
  • 클라이언트 측에서 RDS에 SSL 연결하는 경우 클라이언트 측 루트 인증서를 "rds-ca-2019"와 일치하는 것으로 교체하여 연결

  • 실제 할 일 요약 (내 경우)


  • RDS 측 인증 기관을 "rds-ca-2015"에서 "rds-ca-2019"로 업데이트합니다
  • 클라이언트측에서 RDS에 SSL 접속하고 있지 않기 때문에 당사의 경우는 기본적으로는 할 것은 없다.

  • RDS 측 대응


  • 인스턴스의 세부 사항을 확인하면 현재 인증 기관이 "rds-ca-2015"임을 알 수 있습니다


  • RDS 메뉴로 들어가면``CertificateUpdate ''가 붉어지고 화면 상단에 2020 년 2 월 5 일까지 대응하십시오.라는 경고가 표시됩니다.
  • "보류중인 유지 보수 작업 표시"를 누르십시오


  • 업데이트가 필요한 DB 인스턴스가 표시됩니다.


  • 인스턴스를 선택하고 "지금 업데이트"를 클릭하십시오
  • "지금 업데이트"가 어려울 경우 서비스 상태에 따라 "다음 유지 보수 창에서 업데이트"를 선택하십시오.


  • 업데이트가 끝나면 "업데이트가 필요한 데이터베이스"의 대상이 사라집니다.
  • 10초로 끝나는
  • 개발 환경 등에서 시도한 쪽이 안전


  • 인스턴스 세부 정보 인증 기관이 "rds-ca-2019"로 업데이트되었습니다



  • 클라이언트 측 대응


  • 응용 프로그램에서 SSL 연결하지 않았기 때문에 특히 필요 없음
  • 확인하려면 "rds-ca-2019"에 해당하는 루트 인증서를 다운로드하십시오 다운로드 대상
  • 이 루트 인증서를 사용하여 "rds-ca-2019"로 변경된 RDS에 연결
  • 개발 응용 프로그램에서 연결 시도
  • 쉽게 시도하려면 다음과 같이 mysql 클라이언트에서 인증서를 지정하여 연결해보십시오.
    mysql -h <インスタンス接続先> --ssl-ca=/dir/rds-ca-2019-root.pem --ssl-verify-server-cert -P 3306 -u <ユーザー名> -p
    
  • 좋은 웹페이지 즐겨찾기